Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2831▲ 194 respecto a la semana anterior
Críticas / altas1317▼ 115 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)234▲ 220 respecto a la semana anterior
6585 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Baja (2.7) | 0.27% | — | Redhat Keycloak | 20/6/2025 | 17/6/2026 | Se ha identificado una vulnerabilidad en Keycloak que podría provocar la divulgación no autorizada de información. Si bien requiere un usuario ya autenticado, el endpoint /admin/serverinfo puede proporcionar inadvertidamente información confidencial del entorno. | |
| Aplazada | Alta (8.5) | 0.31% | — | Iqonic WP RoadmapAI | 20/6/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Iqonic Design WP Roadmap permite la inyección SQL. Este problema afecta a WP Roadmap desde n/d hasta la versión 2.1.3. | |
| Aplazada | Alta (7.1) | 0.13% | — | R-win Wp-downloadcounterAI | 20/6/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en r-win WP-DownloadCounter permite XSS almacenado. Este problema afecta a WP-DownloadCounter desde n/d hasta la versión 1.01. | |
| Aplazada | Media (5.3) | 0.35% | — | Dfactory Download AttachmentsAI | 20/6/2025 | 17/6/2026 | Vulnerabilidad de omisión de autorización a través de una clave controlada por el usuario en dFactory Download Attachments permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a los archivos adjuntos de descarga desde la versión n/d hasta la 1.3.1. | |
| Aplazada | Media (4.9) | 0.20% | — | ALI Irani Auto Upload ImagesAI | 20/6/2025 | 17/6/2026 | La vulnerabilidad de server-side request forgery (SSRF) en Ali Irani Auto Upload Images permite server-side request forgery. Este problema afecta a la carga automática de imágenes desde la versión n/d hasta la 3.3.2. | |
| Analizada | Baja (1.9) | 0.26% | — | Anujk305 Notice Board System | 20/6/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como problemática en PHPGurukul Notice Board System 1.0. Este problema afecta a un procesamiento desconocido del archivo /admin/manage-notices.php del componente "Title/Description". La manipulación del argumento Título/Descripción provoca cross site scripting. El ataque… | |
| Analizada | Media (6.7) | 0.21% | — | Broadcom Rabbitmq Server | 19/6/2025 | 17/6/2026 | RabbitMQ es un bróker de mensajería y streaming. En las versiones 3.13.7 y anteriores, RabbitMQ registra los encabezados de autorización en texto plano codificado en base64. Al consultar la API de RabbitMQ con HTTP/s y autenticación básica, crea registros con todos los encabezados de la solicitud, incluyendo los… | |
| Analizada | Media (5.4) | 0.25% | — | W3eden Download Manager | 19/6/2025 | 17/6/2026 | El complemento Download Manager para WordPress es vulnerable a Cross-site Scripting almacenado a través del shortcode wpdm_user_dashboard del plugin en todas las versiones hasta la 3.3.18 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario.… | |
| Analizada | Media (4.8) | 0.21% | — | Broadcom Fabric Operating System | 19/6/2025 | 17/6/2026 | Una vulnerabilidad path transversal en Brocade Fabric OS 9.1.0 a 9.2.2 podría permitir que un usuario administrador local acceda a archivos fuera del directorio previsto, lo que podría provocar la divulgación de información confidencial. Nota: Se requieren privilegios de administrador en el switch para explotarla. | |
| Analizada | Crítica (9.8) | 5.8% | 💥 Exploit | Codedropz Drag AND Drop Multiple File Upload - Contact Form 7 | 17/6/2025 | 17/6/2026 | El complemento Drag and Drop Multiple File Upload for Contact Form 7 de WordPress es vulnerable a la carga de archivos arbitrarios debido a una validación insuficiente del tipo de archivo en todas las versiones hasta la 1.3.8.9 incluida. Esto permite a atacantes no autenticados eludir la lista negra del complemento y… | |
| Analizada | Baja (2) | 0.57% | — | Webkul Qloapps | 17/6/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en Webkul QloApps 1.6.1. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /admin/ajax_products_list.php. La manipulación del argumento packItself provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit… | |
| Analizada | Media (5.5) | 0.61% | — | Sourcecodester Downloading Client Database Management System | 17/6/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad clasificada como crítica en SourceCodester Client Database Management System 1.0. Este problema afecta a un procesamiento desconocido del archivo /user_customer_create_order.php. La manipulación del argumento user_id provoca una inyección SQL. El ataque podría ejecutarse en remoto.… | |
| Aplazada | Media (6.4) | 0.21% | — | Infinite Scroll Ajax Load MoreAI | 17/6/2025 | 17/6/2026 | El complemento WordPress Infinite Scroll – Ajax Load More para WordPresse es vulnerable a cross site scripting almacenado a través del atributo HTML data-button-label en todas las versiones hasta la 7.4.0.1 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes… | |
| Modificada | Alta (7.5) | 33% | 💥 PoC | Apache Commons Fileupload | 16/6/2025 | 17/6/2026 | La asignación de recursos para encabezados multiparte con límites insuficientes generó una vulnerabilidad de denegación de servicio (DoS) en Apache Commons FileUpload. Este problema afecta a Apache Commons FileUpload: de la versión 1.0 a la 1.6; de la versión 2.0.0-M1 a la 2.0.0-M4. Se recomienda actualizar a las… | |
| Aplazada | Media (5.1) | 0.32% | — | Uyanki Board-stm32f103rc-berialAI | 15/6/2025 | 17/6/2026 | Se detectó una vulnerabilidad crítica en la placa uYanki-stm32f103rc-berial hasta la versión 84daed541609cb7b46854cc6672a275d1007e295. Esta vulnerabilidad afecta a la función heartrate1_i2c_hal_write del archivo 7.Example/hal/i2c/max30100/Manual/demo2/2/heartrate1_hal.c. La manipulación del argumento num provoca un… | |
| Aplazada | Media (6) | 0.51% | — | Paloaltonetworks Pan-osAI | 13/6/2025 | 17/6/2026 | Una vulnerabilidad de divulgación de información en la función SD-WAN del software PAN-OS® de Palo Alto Networks permite que un usuario no autorizado acceda a datos no cifrados enviados desde el firewall a través de la interfaz SD-WAN. Esto requiere que el usuario pueda interceptar los paquetes enviados desde el… | |
| Analizada | Baja (1) | 0.16% | — | Paloaltonetworks Globalprotect | 13/6/2025 | 17/6/2026 | Una vulnerabilidad de control de acceso indebido en la función de Endpoint Traffic Policy Enforcement (https://docs.paloaltonetworks.com/globalprotect/6-0/globalprotect-app-new-features/new-features-released-in-gp-app/endpoint-traffic-policy-enforcement) de la aplicación GlobalProtect™ de Palo Alto Networks permite… | |
| Aplazada | Media (4.3) | 0.14% | — | WP Sliding Login Dashboard PanelAI | 13/6/2025 | 17/6/2026 | El complemento WP Sliding Login/Dashboard Panel para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 2.1.1 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la función wp_sliding_panel_user_options(). Esto permite que atacantes no autenticados actualicen la… | |
| Analizada | Alta (8.5) | 0.44% | — | Paloaltonetworks Globalprotect | 13/6/2025 | 17/6/2026 | Una vulnerabilidad de neutralización incorrecta de comodines en la función de recopilación de registros de la aplicación Palo Alto Networks GlobalProtect™ en macOS permite que un usuario no administrativo aumente sus privilegios a root. | |
| Analizada | Alta (8.6) | 0.97% | — | Paloaltonetworks Pan-os | 13/6/2025 | 17/6/2026 | Una vulnerabilidad de inyección de comandos en Palo Alto Networks PAN-OS® permite que un usuario administrativo autenticado realice acciones como usuario root. El atacante debe tener acceso de red a la interfaz web de administración y autenticarse correctamente para explotar esta vulnerabilidad. Cloud NGFW y Prisma… | |
| Aplazada | Alta (8.4) | 0.62% | — | Paloaltonetworks Pan-osAI | 13/6/2025 | 17/6/2026 | Una vulnerabilidad de inyección de comandos en el software PAN-OS® de Palo Alto Networks permite a un administrador autenticado eludir las restricciones del sistema y ejecutar comandos arbitrarios como usuario root. Para explotar esta vulnerabilidad, el usuario debe tener acceso a la CLI de PAN-OS. El riesgo de… | |
| Aplazada | Media (4.6) | 0.19% | — | Paloaltonetworks Cortex XDR BrokerAI | 13/6/2025 | 17/6/2026 | Una vulnerabilidad de asignación incorrecta de privilegios en Palo Alto Networks Cortex® XDR Broker VM permite que un usuario administrativo autenticado ejecute ciertos archivos disponibles dentro de Broker VM y escale sus privilegios a root. | |
| Aplazada | Media (5.1) | 0.19% | — | Paloaltonetworks Prisma Access BrowserAI | 12/6/2025 | 17/6/2026 | Una implementación insuficiente de la vulnerabilidad de caché en el navegador Prisma® Access de Palo Alto Networks permite a los usuarios eludir ciertas políticas de control de datos. | |
| Aplazada | Media (6.8) | 0.33% | — | Vmware AVI Load BalancerAI | 12/6/2025 | 17/6/2026 | Description: VMware AVI Load Balancer contiene una vulnerabilidad de inyección SQL ciega autenticada. VMware ha evaluado la gravedad del problema como moderada (https://www.broadcom.com/support/vmware-services/security-response) con una puntuación base máxima de CVSSv3 de 6,8… | |
| Analizada | Alta (7.2) | 0.94% | — | Wp-downloadmanager Project Wp-downloadmanager | 11/6/2025 | 17/6/2026 | El complemento WP-DownloadManager para WordPress es vulnerable a la eliminación arbitraria de archivos debido a la falta de restricciones en el directorio desde el que se puede eliminar un archivo en todas las versiones hasta la 1.68.10 incluida. Esto permite a atacantes autenticados, con acceso de administrador o… |