Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2861▲ 225 respecto a la semana anterior
Críticas / altas1331▼ 100 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
294.776 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Baja (2) | 0.26% | — | Sourcecodester Simple Student Information SystemAI | 6/10/2026 | 9/10/2026 | Se ha determinado una vulnerabilidad en SourceCodester Simple Student Information System 1.0. Esta vulnerabilidad afecta a la función clean del archivo searchresults.php. La manipulación del argumento searchbox puede provocar secuencias de comandos en sitios cruzados (XSS). El ataque puede lanzarse de forma remota. El… | |
| Aplazada | Alta (8.5) | 0.28% | — | Paid Member SubscriptionsAI | 6/10/2026 | 6/10/2026 | Inyección SQL (con rol de suscriptor) en Paid Member Subscriptions en versiones <= 3.1.1. | |
| Aplazada | Alta (7.1) | 0.24% | — | Wpmailster WP MailsterAI | 6/10/2026 | 6/10/2026 | Secuencias de comandos en sitios cruzados (XSS) sin autenticación en WP Mailster en versiones <= 1.9.0.0. | |
| Aplazada | Media (6.5) | 0.35% | — | WordpressAI | 6/10/2026 | 6/10/2026 | Control de acceso roto (con rol de suscriptor) en Delete All Comments of wordpress en versiones <= 7.1. | |
| Aplazada | Alta (8.8) | 0.32% | — | WP User ProfilesAI | 6/10/2026 | 6/10/2026 | Escalada de privilegios (con rol de suscriptor) en WP User Profiles en versiones <= 2.7.3. | |
| Aplazada | Media (5.3) | 0.32% | — | Zero SpamAI | 6/10/2026 | 6/10/2026 | Vulnerabilidad de omisión sin autenticación en Zero Spam en versiones <= 5.7.11. | |
| Aplazada | Alta (7.1) | 0.24% | — | Epiph Form BlockAI | 6/10/2026 | 6/10/2026 | Secuencias de comandos en sitios cruzados (XSS) sin autenticación en Form Block en versiones <= 1.8.1. | |
| Aplazada | Alta (7.2) | 0.32% | — | Codection Import AND Export Users AND CustomersAI | 6/10/2026 | 6/10/2026 | Escalada de privilegios (con rol de editor) en Import and export users and customers en versiones <= 2.5.5. | |
| Aplazada | Alta (7.1) | 0.18% | — | Thimpress LearnpressAI | 6/10/2026 | 6/10/2026 | Secuencias de comandos en sitios cruzados (XSS) sin autenticación en LearnPress en versiones <= 4.4.9. | |
| Aplazada | Media (6.9) | 0.41% | — | Stylemixthemes MotorsAI | 6/10/2026 | 6/10/2026 | Vulnerabilidad de inserción de información sensible en los datos enviados en StylemixThemes Motors que permite recuperar datos sensibles incrustados. Este problema afecta a Motors: desde n/a hasta 1.4.124. | |
| Aplazada | Alta (7.1) | 0.24% | — | CharitableAI | 6/10/2026 | 6/10/2026 | Secuencias de comandos en sitios cruzados (XSS) sin autenticación en Charitable en versiones <= 1.8.12.3. | |
| Aplazada | Alta (7.2) | 0.32% | — | Blubrry PowerpressAI | 6/10/2026 | 6/10/2026 | Control de acceso roto sin autenticación en PowerPress Podcasting en versiones <= 11.17.9. | |
| Aplazada | Alta (7.5) | 0.30% | — | GroundhoggAI | 6/10/2026 | 6/10/2026 | Exposición de datos sensibles sin autenticación en Groundhogg en versiones <= 4.8.3. | |
| Aplazada | Alta (7.1) | 0.15% | — | Tomlister Payflex Payment GatewayAI | 6/10/2026 | 6/10/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados') en Tomlister Payflex Payment Gateway payflex-payment-gateway que permite XSS reflejado. Este problema afecta a Payflex Payment Gateway: desde n/a hasta 2.7.1. | |
| Aplazada | Alta (7.5) | 0.30% | — | Xserver MigratorAI | 6/10/2026 | 6/10/2026 | Exposición de datos sensibles sin autenticación en Xserver Migrator en versiones <= 1.6.6. | |
| Aplazada | Media (5.3) | 0.26% | — | Webfactoryltd Advanced Google RecaptchaAI | 6/10/2026 | 6/10/2026 | Autenticación rota sin autenticación en Advanced Google reCAPTCHA en versiones <= 5.40. | |
| Aplazada | Media (6.9) | 0.26% | — | Sourcecodester Simple Student Information SystemAI | 6/10/2026 | 6/10/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Simple Student Information System 1.0. Afecta a una parte desconocida del archivo searchquery.php. Realizar una manipulación provoca inyección SQL. El ataque puede iniciarse de forma remota. | |
| Aplazada | Media (6.5) | 0.16% | — | Elegro Crypto PaymentAI | 6/10/2026 | 6/10/2026 | El plugin elegro Crypto Payment de WordPress hasta la versión 1.0.1 no exige que se configure un secreto compartido antes de confiar en las solicitudes entrantes de notificación de pago, lo que permite a atacantes no autenticados falsificar confirmaciones de pago y cambiar el estado de pedidos arbitrarios en cualquier… | |
| Aplazada | Media (5.5) | 0.21% | — | File Media RenamerAI | 6/10/2026 | 6/10/2026 | El plugin File Media Renamer de WordPress hasta la versión 1.3 no verifica que el usuario solicitante esté autorizado para modificar un adjunto multimedia determinado, lo que permite a cualquier usuario con privilegios de carga de archivos renombrar adjuntos pertenecientes a otros usuarios, incluidos los… | |
| Aplazada | Media (5.3) | 0.18% | — | Fast CourierAI | 6/10/2026 | 6/10/2026 | El plugin Fast Courier de WordPress hasta la versión 5.2.3 no restringe una ruta REST sin autenticación que escribe datos de preparación de pedidos, lo que permite a atacantes no autenticados sobrescribir el estado del transportista y los detalles de seguimiento visibles para el cliente de cualquier pedido de… | |
| Aplazada | Media (5.3) | 0.21% | — | Slider PROAI | 6/10/2026 | 6/10/2026 | El plugin Slider Pro de WordPress hasta la versión 1.0.0 no realiza ninguna comprobación de capacidades ni de autorización en una de sus acciones AJAX, lo que permite a usuarios no autenticados obtener el título, el extracto y el enlace permanente de entradas no públicas, incluidas las entradas en borrador,… | |
| Pendiente de análisis | Alta (7.6) | 0.35% | 💥 PoC | Cloudfoundry UAAAI | 6/10/2026 | 6/10/2026 | La autenticación incorrecta (CWE-287) en el endpoint de tokens OAuth de Cloud Foundry UAA permite a un atacante remoto autenticado que posea un token de acceso de usuario válido obtener un token client_credentials con todos los privilegios para el cliente OAuth que lo emitió, presentando el token de usuario como… | |
| Pendiente de análisis | Media (6.5) | 0.18% | — | Cloudfoundry UAAAI | 6/10/2026 | 6/10/2026 | La verificación insuficiente de la autenticidad de los datos (CWE-345) en la devolución de llamada de inicio de sesión OIDC externo de Cloud Foundry UAA v4.5.0 a v79.6.0 (ambas incluidas) permite a un usuario autenticado de UAA eludir el intercambio del código de autorización OAuth y establecer una sesión de navegador… | |
| Analizada | Alta (7.8) | 0.07% | — | Qualcomm Cologne FirmwareQualcomm Fastconnect 6700 FirmwareQualcomm Fastconnect 6900 FirmwareQualcomm Fastconnect 7800 Firmware+18 | 6/10/2026 | 9/10/2026 | Corrupción de memoria al procesar solicitudes de servicio. | |
| Analizada | Alta (7.8) | 0.07% | — | Qualcomm Cologne FirmwareQualcomm Fastconnect 6700 FirmwareQualcomm Fastconnect 6900 FirmwareQualcomm Fastconnect 7800 Firmware+18 | 6/10/2026 | 9/10/2026 | Corrupción de memoria al ejecutar rutinas de servicio del sistema debido a una gestión incorrecta de los búferes de entrada del usuario. |