Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2833▲ 192 respecto a la semana anterior
Críticas / altas1314▼ 122 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)250▲ 236 respecto a la semana anterior
6585 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.7) | 0.47% | — | Aviation Weather From NoaaAI | 4/7/2025 | 17/6/2026 | Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en machouinard Aviation Weather from NOAA permite Path Traversal. Este problema afecta a Aviation Weather de la NOAA desde n/d hasta la versión 0.7.2. | |
| Modificada | Alta (7.2) | 1.3% | 💥 PoC | Metagauss Download Plugin | 4/7/2025 | 17/6/2026 | El complemento Download Plugin para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función dpwap_plugin_locInstall en todas las versiones hasta la 2.2.8 incluida. Esto permite que atacantes autenticados, con acceso de administrador o superior,… | |
| Aplazada | Media (5.1) | 0.33% | — | Flatboard PROAI | 3/7/2025 | 17/6/2026 | Vulnerabilidad de cross-site scripting (XSS) almacenado en versiones anteriores a Flatboard 3.2.2 de Flatboard Pro, consistente en un XSS almacenado debido a la falta de una validación adecuada de la entrada del usuario, a través de los parámetros footer_text y announcement en config.php. | |
| Aplazada | Media (5.1) | 0.33% | — | Flatboard PROAI | 3/7/2025 | 17/6/2026 | Vulnerabilidad de cross-site scripting (XSS) almacenado en versiones anteriores a Flatboard 3.2.2 de Flatboard Pro, consistente en un XSS almacenado debido a la falta de una validación adecuada de la entrada del usuario, a través del parámetro replace en /config.php/tags. | |
| Modificada | Media (4.8) | 0.26% | — | Cisco Broadworks Application Delivery Platform | 2/7/2025 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración web de Cisco BroadWorks Application Delivery Platform podría permitir que un atacante remoto autenticado realice ataques de Cross-Site Scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad se debe a una validación insuficiente de la información… | |
| Aplazada | Crítica (9.8) | 0.74% | — | Drag AND Drop Multiple File Upload PROAI | 2/7/2025 | 17/6/2026 | El complemento Drag and Drop Multiple File Upload (Pro) - WooCommerce para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función "dnd_upload_cf7_upload_chunks()" en las versiones 5.0 a 5.0.5 (cuando se incluye con el tema PrintSpace) y en todas las… | |
| Analizada | Media (5.3) | 0.40% | — | Aaluoxiang OA System | 28/6/2025 | 17/6/2026 | Se encontró una vulnerabilidad en aaluoxiang oa_system hasta c3a08168c144f27256a90838492c713f55f1b207, clasificada como crítica. Este problema afecta a la función outAddress del componente External Address Book Handler. La manipulación provoca una inyección SQL. El ataque puede ejecutarse en remoto. Este producto no… | |
| Aplazada | Media (6.4) | 0.11% | — | AMD CPU ROM Microcode Patch LoaderAI | 27/6/2025 | 17/6/2026 | La verificación de firma incorrecta en AMD CPU ROM microcode patch loader puede permitir que un atacante con privilegios de administrador local cargue microcódigo malicioso, lo que podría resultar en la pérdida de integridad de la ejecución de instrucciones x86, pérdida de confidencialidad e integridad de los datos en… | |
| Aplazada | Baja (2.1) | 0.42% | — | Gooaclok819 SublinkxAI | 27/6/2025 | 17/6/2026 | Se encontró una vulnerabilidad en gooaclok819 sublinkX hasta la versión 1.8. Se ha clasificado como crítica. Este problema afecta a la función AddTemp del archivo api/template.go. La manipulación del argumento filename provoca un path traversal. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y… | |
| Analizada | Media (5.5) | 0.52% | — | Goauthentik Authentik | 27/6/2025 | 17/6/2026 | Authentik es un proveedor de identidad de código abierto. Tras autorizar el acceso a un endpoint RAC, Authentik crea un token que se utiliza para una única conexión y se envía al cliente en la URL. Este token está diseñado para ser válido únicamente durante la sesión del usuario que autorizó la conexión; sin embargo,… | |
| Aplazada | Media (6.5) | 0.19% | — | WP Enhanced Free Downloads EDD Free Downloads EDDAI | 27/6/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Wp Enhanced Free Downloads EDD permite XSS basado en DOM. Este problema afecta a Free Downloads EDD desde n/d hasta la versión 1.0.4. | |
| Aplazada | Alta (7.1) | 0.12% | — | Alanft Relocate UploadAI | 27/6/2025 | 17/6/2026 | La vulnerabilidad de Cross Site Request Forgery (CSRF) en alanft Relocate Upload permite XSS almacenado. Este problema afecta a Relocate Upload desde n/d hasta la versión 0.24.1. | |
| Aplazada | Media (5.9) | 0.25% | — | Ecoal95 EC Stars RatingAI | 27/6/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en ecoal95 EC Stars Rating permite XSS almacenado. Este problema afecta a la calificación de estrellas de EC desde n/d hasta la versión 1.0.11. | |
| Aplazada | Media (4.3) | 0.27% | — | Morten Dalgaard Johansen Dashboard Widget SidebarAI | 27/6/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en Morten Dalgaard Johansen Dashboard Widget Sidebar permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a la barra lateral del widget del panel desde la versión n/d hasta la 1.2.3. | |
| Aplazada | Crítica (10) | 0.41% | — | Harutheme Drag AND Drop Multiple File Upload PRO WoocommerceAI | 27/6/2025 | 17/6/2026 | Vulnerabilidad de tipo peligroso en la carga sin restricciones de archivos en HaruTheme Drag and Drop Multiple File Upload (Pro) - WooCommerce permite subir un shell web a un servidor web. Este problema afecta a la función de arrastrar y soltar múltiples archivos (Pro) de WooCommerce: desde n/d hasta la versión 5.0.6. | |
| Aplazada | Alta (8.1) | 0.72% | — | Goalthemes SofassAI | 27/6/2025 | 17/6/2026 | Vulnerabilidad de control incorrecto del nombre de archivo para la instrucción Include/Require en un programa PHP ('Inclusión remota de archivos en PHP') en Goalthemes Sofass permite la inclusión local de archivos en PHP. Este problema afecta a Sofass desde n/d hasta la versión 1.3.4. | |
| Analizada | Crítica (9.8) | 0.68% | — | Iroadau FX2 Firmware | 26/6/2025 | 17/6/2026 | Se descubrió un problema en los dispositivos IROAD Dashcam FX2. Un endpoint de carga de archivos no autenticado puede utilizarse para ejecutar comandos arbitrarios cargando un webshell basado en CGI. Una vez cargado el archivo, el atacante puede ejecutar comandos con privilegios de root, obteniendo así control total… | |
| Analizada | Media (5.1) | 0.14% | — | Irohasoft Iroha Board | 26/6/2025 | 17/6/2026 | Existe una vulnerabilidad de cross-site request forgery en las versiones 0.10.12 y anteriores de iroha Board. Si un usuario accede a una URL especialmente manipulada mientras tiene la sesión iniciada en el producto afectado, podrían registrarse historiales de aprendizaje arbitrarios. | |
| Analizada | Media (5.3) | 0.24% | — | Irohasoft Iroha Board | 26/6/2025 | 17/6/2026 | Existe un problema de solicitud directa (navegación forzada) en las versiones 0.10.12 y anteriores de iroha Board. Si se explota esta vulnerabilidad, un atacante que inicie sesión en el producto afectado podría acceder a contenido no público. | |
| Aplazada | Baja (2.9) | 0.42% | — | Gooaclok819 SublinkxAI | 25/6/2025 | 17/6/2026 | Se encontró una vulnerabilidad en gooaclok819 sublinkX hasta la versión 1.8. Se ha declarado problemática. Esta vulnerabilidad afecta al código desconocido del archivo middlewares/jwt.go. La manipulación del subenlace de entrada permite el uso de una clave criptográfica predefinida. El ataque puede ejecutarse en… | |
| Analizada | Media (5.3) | 0.36% | — | Kanboard | 25/6/2025 | 17/6/2026 | Kanboard es un software de gestión de proyectos centrado en la metodología Kanban. Antes de la versión 1.2.46, Kanboard era vulnerable a la enumeración de nombres de usuario y a la elusión de la protección por fuerza bruta basada en suplantación de IP. Al analizar el comportamiento de inicio de sesión y abusar de los… | |
| Analizada | Media (5.5) | 0.80% | — | Oatpp Oat++ | 24/6/2025 | 17/6/2026 | Se encontró una vulnerabilidad en oatpp Oat++ hasta la versión 1.3.1. Se ha declarado crítica. Esta vulnerabilidad afecta a la función deserializeArray del archivo src/oatpp/json/Deserializer.cpp. La manipulación provoca un desbordamiento del búfer basado en la pila. El ataque puede ejecutarse en remoto. Se ha hecho… | |
| Analizada | Alta (8.8) | 0.52% | — | Kanboard | 24/6/2025 | 17/6/2026 | Kanboard es un software de gestión de proyectos basado en la metodología Kanban. Antes de la versión 1.2.46, Kanboard permitía el envío de correos electrónicos de restablecimiento de contraseña con URL derivadas del encabezado Host no validado cuando la configuración application_url no estaba configurada… | |
| Aplazada | Crítica (10) | 15% | 💥 Exploit | Zhiyuan OAAI | 24/6/2025 | 17/6/2026 | Existe una vulnerabilidad de carga arbitraria de archivos en la plataforma Zhiyuan OA 5.0, 5.1 - 5.6sp1, 6.0 - 6.1sp2, 7.0, 7.0sp1 - 7.1, 7.1sp1 y 8.0 - 8.0sp2 a través de la interfaz wpsAssistServlet. Los parámetros realFileType y fileId se validan incorrectamente durante la carga de archivos multiparte, lo que… | |
| Analizada | Alta (7.1) | 0.25% | — | Joomunited WP File Download | 21/6/2025 | 17/6/2026 | El complemento wp-file-download de WordPress anterior a la versión 6.2.6 no depura ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un error de Cross-Site Scripting reflejado. |