Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2861▲ 225 respecto a la semana anterior
Críticas / altas1331▼ 100 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

294.776 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaBaja (2)0.26%—Sourcecodester Simple Student Information SystemAI6/10/20269/10/2026
Se ha determinado una vulnerabilidad en SourceCodester Simple Student Information System 1.0. Esta vulnerabilidad afecta a la función clean del archivo searchresults.php. La manipulación del argumento searchbox puede provocar secuencias de comandos en sitios cruzados (XSS). El ataque puede lanzarse de forma remota. El…
AplazadaAlta (8.5)0.28%—Paid Member SubscriptionsAI6/10/20266/10/2026
Inyección SQL (con rol de suscriptor) en Paid Member Subscriptions en versiones <= 3.1.1.
AplazadaAlta (7.1)0.24%—Wpmailster WP MailsterAI6/10/20266/10/2026
Secuencias de comandos en sitios cruzados (XSS) sin autenticación en WP Mailster en versiones <= 1.9.0.0.
AplazadaMedia (6.5)0.35%—WordpressAI6/10/20266/10/2026
Control de acceso roto (con rol de suscriptor) en Delete All Comments of wordpress en versiones <= 7.1.
AplazadaAlta (8.8)0.32%—WP User ProfilesAI6/10/20266/10/2026
Escalada de privilegios (con rol de suscriptor) en WP User Profiles en versiones <= 2.7.3.
AplazadaMedia (5.3)0.32%—Zero SpamAI6/10/20266/10/2026
Vulnerabilidad de omisión sin autenticación en Zero Spam en versiones <= 5.7.11.
AplazadaAlta (7.1)0.24%—Epiph Form BlockAI6/10/20266/10/2026
Secuencias de comandos en sitios cruzados (XSS) sin autenticación en Form Block en versiones <= 1.8.1.
AplazadaAlta (7.2)0.32%—Codection Import AND Export Users AND CustomersAI6/10/20266/10/2026
Escalada de privilegios (con rol de editor) en Import and export users and customers en versiones <= 2.5.5.
AplazadaAlta (7.1)0.18%—Thimpress LearnpressAI6/10/20266/10/2026
Secuencias de comandos en sitios cruzados (XSS) sin autenticación en LearnPress en versiones <= 4.4.9.
AplazadaMedia (6.9)0.41%—Stylemixthemes MotorsAI6/10/20266/10/2026
Vulnerabilidad de inserción de información sensible en los datos enviados en StylemixThemes Motors que permite recuperar datos sensibles incrustados. Este problema afecta a Motors: desde n/a hasta 1.4.124.
AplazadaAlta (7.1)0.24%—CharitableAI6/10/20266/10/2026
Secuencias de comandos en sitios cruzados (XSS) sin autenticación en Charitable en versiones <= 1.8.12.3.
AplazadaAlta (7.2)0.32%—Blubrry PowerpressAI6/10/20266/10/2026
Control de acceso roto sin autenticación en PowerPress Podcasting en versiones <= 11.17.9.
AplazadaAlta (7.5)0.30%—GroundhoggAI6/10/20266/10/2026
Exposición de datos sensibles sin autenticación en Groundhogg en versiones <= 4.8.3.
AplazadaAlta (7.1)0.15%—Tomlister Payflex Payment GatewayAI6/10/20266/10/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados') en Tomlister Payflex Payment Gateway payflex-payment-gateway que permite XSS reflejado. Este problema afecta a Payflex Payment Gateway: desde n/a hasta 2.7.1.
AplazadaAlta (7.5)0.30%—Xserver MigratorAI6/10/20266/10/2026
Exposición de datos sensibles sin autenticación en Xserver Migrator en versiones <= 1.6.6.
AplazadaMedia (5.3)0.26%—Webfactoryltd Advanced Google RecaptchaAI6/10/20266/10/2026
Autenticación rota sin autenticación en Advanced Google reCAPTCHA en versiones <= 5.40.
AplazadaMedia (6.9)0.26%—Sourcecodester Simple Student Information SystemAI6/10/20266/10/2026
Se ha encontrado una vulnerabilidad en SourceCodester Simple Student Information System 1.0. Afecta a una parte desconocida del archivo searchquery.php. Realizar una manipulación provoca inyección SQL. El ataque puede iniciarse de forma remota.
AplazadaMedia (6.5)0.16%—Elegro Crypto PaymentAI6/10/20266/10/2026
El plugin elegro Crypto Payment de WordPress hasta la versión 1.0.1 no exige que se configure un secreto compartido antes de confiar en las solicitudes entrantes de notificación de pago, lo que permite a atacantes no autenticados falsificar confirmaciones de pago y cambiar el estado de pedidos arbitrarios en cualquier…
AplazadaMedia (5.5)0.21%—File Media RenamerAI6/10/20266/10/2026
El plugin File Media Renamer de WordPress hasta la versión 1.3 no verifica que el usuario solicitante esté autorizado para modificar un adjunto multimedia determinado, lo que permite a cualquier usuario con privilegios de carga de archivos renombrar adjuntos pertenecientes a otros usuarios, incluidos los…
AplazadaMedia (5.3)0.18%—Fast CourierAI6/10/20266/10/2026
El plugin Fast Courier de WordPress hasta la versión 5.2.3 no restringe una ruta REST sin autenticación que escribe datos de preparación de pedidos, lo que permite a atacantes no autenticados sobrescribir el estado del transportista y los detalles de seguimiento visibles para el cliente de cualquier pedido de…
AplazadaMedia (5.3)0.21%—Slider PROAI6/10/20266/10/2026
El plugin Slider Pro de WordPress hasta la versión 1.0.0 no realiza ninguna comprobación de capacidades ni de autorización en una de sus acciones AJAX, lo que permite a usuarios no autenticados obtener el título, el extracto y el enlace permanente de entradas no públicas, incluidas las entradas en borrador,…
Pendiente de análisisAlta (7.6)0.35%💥 PoCCloudfoundry UAAAI6/10/20266/10/2026
La autenticación incorrecta (CWE-287) en el endpoint de tokens OAuth de Cloud Foundry UAA permite a un atacante remoto autenticado que posea un token de acceso de usuario válido obtener un token client_credentials con todos los privilegios para el cliente OAuth que lo emitió, presentando el token de usuario como…
Pendiente de análisisMedia (6.5)0.18%—Cloudfoundry UAAAI6/10/20266/10/2026
La verificación insuficiente de la autenticidad de los datos (CWE-345) en la devolución de llamada de inicio de sesión OIDC externo de Cloud Foundry UAA v4.5.0 a v79.6.0 (ambas incluidas) permite a un usuario autenticado de UAA eludir el intercambio del código de autorización OAuth y establecer una sesión de navegador…
AnalizadaAlta (7.8)0.07%—Qualcomm Cologne FirmwareQualcomm Fastconnect 6700 FirmwareQualcomm Fastconnect 6900 FirmwareQualcomm Fastconnect 7800 Firmware+186/10/20269/10/2026
Corrupción de memoria al procesar solicitudes de servicio.
AnalizadaAlta (7.8)0.07%—Qualcomm Cologne FirmwareQualcomm Fastconnect 6700 FirmwareQualcomm Fastconnect 6900 FirmwareQualcomm Fastconnect 7800 Firmware+186/10/20269/10/2026
Corrupción de memoria al ejecutar rutinas de servicio del sistema debido a una gestión incorrecta de los búferes de entrada del usuario.