Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2833▲ 192 respecto a la semana anterior
Críticas / altas1314▼ 122 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)250▲ 236 respecto a la semana anterior
–

6585 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.7)0.47%—Aviation Weather From NoaaAI4/7/202517/6/2026
Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en machouinard Aviation Weather from NOAA permite Path Traversal. Este problema afecta a Aviation Weather de la NOAA desde n/d hasta la versión 0.7.2.
ModificadaAlta (7.2)1.3%💥 PoCMetagauss Download Plugin4/7/202517/6/2026
El complemento Download Plugin para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función dpwap_plugin_locInstall en todas las versiones hasta la 2.2.8 incluida. Esto permite que atacantes autenticados, con acceso de administrador o superior,…
AplazadaMedia (5.1)0.33%—Flatboard PROAI3/7/202517/6/2026
Vulnerabilidad de cross-site scripting (XSS) almacenado en versiones anteriores a Flatboard 3.2.2 de Flatboard Pro, consistente en un XSS almacenado debido a la falta de una validación adecuada de la entrada del usuario, a través de los parámetros footer_text y announcement en config.php.
AplazadaMedia (5.1)0.33%—Flatboard PROAI3/7/202517/6/2026
Vulnerabilidad de cross-site scripting (XSS) almacenado en versiones anteriores a Flatboard 3.2.2 de Flatboard Pro, consistente en un XSS almacenado debido a la falta de una validación adecuada de la entrada del usuario, a través del parámetro replace en /config.php/tags.
ModificadaMedia (4.8)0.26%—Cisco Broadworks Application Delivery Platform2/7/202517/6/2026
Una vulnerabilidad en la interfaz de administración web de Cisco BroadWorks Application Delivery Platform podría permitir que un atacante remoto autenticado realice ataques de Cross-Site Scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad se debe a una validación insuficiente de la información…
AplazadaCrítica (9.8)0.74%—Drag AND Drop Multiple File Upload PROAI2/7/202517/6/2026
El complemento Drag and Drop Multiple File Upload (Pro) - WooCommerce para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función "dnd_upload_cf7_upload_chunks()" en las versiones 5.0 a 5.0.5 (cuando se incluye con el tema PrintSpace) y en todas las…
AnalizadaMedia (5.3)0.40%—Aaluoxiang OA System28/6/202517/6/2026
Se encontró una vulnerabilidad en aaluoxiang oa_system hasta c3a08168c144f27256a90838492c713f55f1b207, clasificada como crítica. Este problema afecta a la función outAddress del componente External Address Book Handler. La manipulación provoca una inyección SQL. El ataque puede ejecutarse en remoto. Este producto no…
AplazadaMedia (6.4)0.11%—AMD CPU ROM Microcode Patch LoaderAI27/6/202517/6/2026
La verificación de firma incorrecta en AMD CPU ROM microcode patch loader puede permitir que un atacante con privilegios de administrador local cargue microcódigo malicioso, lo que podría resultar en la pérdida de integridad de la ejecución de instrucciones x86, pérdida de confidencialidad e integridad de los datos en…
AplazadaBaja (2.1)0.42%—Gooaclok819 SublinkxAI27/6/202517/6/2026
Se encontró una vulnerabilidad en gooaclok819 sublinkX hasta la versión 1.8. Se ha clasificado como crítica. Este problema afecta a la función AddTemp del archivo api/template.go. La manipulación del argumento filename provoca un path traversal. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y…
AnalizadaMedia (5.5)0.52%—Goauthentik Authentik27/6/202517/6/2026
Authentik es un proveedor de identidad de código abierto. Tras autorizar el acceso a un endpoint RAC, Authentik crea un token que se utiliza para una única conexión y se envía al cliente en la URL. Este token está diseñado para ser válido únicamente durante la sesión del usuario que autorizó la conexión; sin embargo,…
AplazadaMedia (6.5)0.19%—WP Enhanced Free Downloads EDD Free Downloads EDDAI27/6/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Wp Enhanced Free Downloads EDD permite XSS basado en DOM. Este problema afecta a Free Downloads EDD desde n/d hasta la versión 1.0.4.
AplazadaAlta (7.1)0.12%—Alanft Relocate UploadAI27/6/202517/6/2026
La vulnerabilidad de Cross Site Request Forgery (CSRF) en alanft Relocate Upload permite XSS almacenado. Este problema afecta a Relocate Upload desde n/d hasta la versión 0.24.1.
AplazadaMedia (5.9)0.25%—Ecoal95 EC Stars RatingAI27/6/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en ecoal95 EC Stars Rating permite XSS almacenado. Este problema afecta a la calificación de estrellas de EC desde n/d hasta la versión 1.0.11.
AplazadaMedia (4.3)0.27%—Morten Dalgaard Johansen Dashboard Widget SidebarAI27/6/202517/6/2026
La vulnerabilidad de falta de autorización en Morten Dalgaard Johansen Dashboard Widget Sidebar permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a la barra lateral del widget del panel desde la versión n/d hasta la 1.2.3.
AplazadaCrítica (10)0.41%—Harutheme Drag AND Drop Multiple File Upload PRO WoocommerceAI27/6/202517/6/2026
Vulnerabilidad de tipo peligroso en la carga sin restricciones de archivos en HaruTheme Drag and Drop Multiple File Upload (Pro) - WooCommerce permite subir un shell web a un servidor web. Este problema afecta a la función de arrastrar y soltar múltiples archivos (Pro) de WooCommerce: desde n/d hasta la versión 5.0.6.
AplazadaAlta (8.1)0.72%—Goalthemes SofassAI27/6/202517/6/2026
Vulnerabilidad de control incorrecto del nombre de archivo para la instrucción Include/Require en un programa PHP ('Inclusión remota de archivos en PHP') en Goalthemes Sofass permite la inclusión local de archivos en PHP. Este problema afecta a Sofass desde n/d hasta la versión 1.3.4.
AnalizadaCrítica (9.8)0.68%—Iroadau FX2 Firmware26/6/202517/6/2026
Se descubrió un problema en los dispositivos IROAD Dashcam FX2. Un endpoint de carga de archivos no autenticado puede utilizarse para ejecutar comandos arbitrarios cargando un webshell basado en CGI. Una vez cargado el archivo, el atacante puede ejecutar comandos con privilegios de root, obteniendo así control total…
AnalizadaMedia (5.1)0.14%—Irohasoft Iroha Board26/6/202517/6/2026
Existe una vulnerabilidad de cross-site request forgery en las versiones 0.10.12 y anteriores de iroha Board. Si un usuario accede a una URL especialmente manipulada mientras tiene la sesión iniciada en el producto afectado, podrían registrarse historiales de aprendizaje arbitrarios.
AnalizadaMedia (5.3)0.24%—Irohasoft Iroha Board26/6/202517/6/2026
Existe un problema de solicitud directa (navegación forzada) en las versiones 0.10.12 y anteriores de iroha Board. Si se explota esta vulnerabilidad, un atacante que inicie sesión en el producto afectado podría acceder a contenido no público.
AplazadaBaja (2.9)0.42%—Gooaclok819 SublinkxAI25/6/202517/6/2026
Se encontró una vulnerabilidad en gooaclok819 sublinkX hasta la versión 1.8. Se ha declarado problemática. Esta vulnerabilidad afecta al código desconocido del archivo middlewares/jwt.go. La manipulación del subenlace de entrada permite el uso de una clave criptográfica predefinida. El ataque puede ejecutarse en…
AnalizadaMedia (5.3)0.36%—Kanboard25/6/202517/6/2026
Kanboard es un software de gestión de proyectos centrado en la metodología Kanban. Antes de la versión 1.2.46, Kanboard era vulnerable a la enumeración de nombres de usuario y a la elusión de la protección por fuerza bruta basada en suplantación de IP. Al analizar el comportamiento de inicio de sesión y abusar de los…
AnalizadaMedia (5.5)0.80%—Oatpp Oat++24/6/202517/6/2026
Se encontró una vulnerabilidad en oatpp Oat++ hasta la versión 1.3.1. Se ha declarado crítica. Esta vulnerabilidad afecta a la función deserializeArray del archivo src/oatpp/json/Deserializer.cpp. La manipulación provoca un desbordamiento del búfer basado en la pila. El ataque puede ejecutarse en remoto. Se ha hecho…
AnalizadaAlta (8.8)0.52%—Kanboard24/6/202517/6/2026
Kanboard es un software de gestión de proyectos basado en la metodología Kanban. Antes de la versión 1.2.46, Kanboard permitía el envío de correos electrónicos de restablecimiento de contraseña con URL derivadas del encabezado Host no validado cuando la configuración application_url no estaba configurada…
AplazadaCrítica (10)15%💥 ExploitZhiyuan OAAI24/6/202517/6/2026
Existe una vulnerabilidad de carga arbitraria de archivos en la plataforma Zhiyuan OA 5.0, 5.1 - 5.6sp1, 6.0 - 6.1sp2, 7.0, 7.0sp1 - 7.1, 7.1sp1 y 8.0 - 8.0sp2 a través de la interfaz wpsAssistServlet. Los parámetros realFileType y fileId se validan incorrectamente durante la carga de archivos multiparte, lo que…
AnalizadaAlta (7.1)0.25%—Joomunited WP File Download21/6/202517/6/2026
El complemento wp-file-download de WordPress anterior a la versión 6.2.6 no depura ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un error de Cross-Site Scripting reflejado.