Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2837▲ 84 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

9663 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (8.7)0.56%💥 PoCLiquidjs10/3/202617/6/2026
liquidjs es un motor de plantillas compatible con Shopify / GitHub Pages en JavaScript puro. Antes de la versión 10.25.0, las etiquetas layout, render e include permiten el acceso arbitrario a archivos a través de rutas absolutas (ya sea como literales de cadena o a través de variables Liquid; estas últimas requieren…
Pendiente de análisisMedia (5)0.18%—SAP GUI FOR WindowsAISAP GuixtAI10/3/202617/6/2026
SAP GUI para Windows permite que los archivos DLL se carguen desde directorios arbitrarios dentro de la aplicación. Un atacante no autenticado podría explotar esta vulnerabilidad persuadiendo a una víctima para que coloque un DLL malicioso dentro de uno de estos directorios. El comando malicioso se ejecuta en el…
AplazadaBaja (2.1)0.54%—Suitenumerique MessagesAI8/3/202617/6/2026
Una falla de seguridad ha sido descubierta en suitenumerique messages 0.2.0. Este problema afecta la función ThreadAccessSerializer del archivo src/backend/core/API/serializers.py del componente ThreadAccess. La manipulación resulta en autenticación impropia. El ataque puede ser ejecutado remotamente. El exploit ha…
AnalizadaAlta (7.5)0.29%—Quickjs Project Quickjs6/3/202617/6/2026
Una entrada JavaScript manipulada, ejecutada con la versión QuickJS 2025-09-13, corregida en el commit fcd33c1afa7b3028531f53cd1190a3877454f6b3 (2025-12-11), el intérprete 'qjs' utilizando la opción '-m' y un límite de memoria bajo, puede causar una condición de agotamiento de memoria seguida de un fallo de aserción…
AnalizadaMedia (6.5)0.22%—Quickjs Project Quickjs6/3/202617/6/2026
Una entrada JavaScript diseñada puede desencadenar un fallo de aserción interno en la versión de QuickJS 2025-09-13, corregido en el commit 1dbba8a88eaa40d15a8a9b70bb1a0b8fb5b552e6 (2025-12-11), en el archivo gc_decref_child en quickjs.c, cuando se ejecuta con el intérprete qjs usando la opción -m. Esto conduce a un…
AplazadaMedia (5.1)0.21%—QuickcmsAI6/3/20264/8/2026
QuickCMS es vulnerable a la falsificación de petición en sitios cruzados en múltiples puntos finales. Un atacante puede crear un sitio web especial que, al ser visitado por la víctima, enviará automáticamente una petición POST con los privilegios de la víctima. Este software no implementa ninguna protección contra…
ModificadaAlta (8.8)0.89%—Redhat Build OF KeycloakRedhat Keycloak5/3/202615/7/2026
Se encontró una vulnerabilidad en org.keycloak.broker.saml. Cuando un cliente de Security Assertion Markup Language (SAML) deshabilitado se configura como un objetivo de aterrizaje de intermediario iniciado por un Proveedor de Identidad (IdP), aún puede completar el proceso de inicio de sesión y establecer una sesión…
ModificadaAlta (8.1)0.49%—Redhat Build OF KeycloakRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Application Platform Expansion PackRedhat Single Sign-on5/3/202614/9/2026
Una falla de seguridad en el endpoint IdentityBrokerService.performLogin de Keycloak permite que la autenticación proceda usando un Proveedor de Identidad (IdP) incluso después de haber sido deshabilitado por un administrador. Un atacante que conoce el alias del IdP puede reutilizar una solicitud de inicio de sesión…
AnalizadaCrítica (9.8)1.0%💥 ExploitNginxui Nginx UI5/3/202617/6/2026
Nginx UI es una interfaz de usuario web para el servidor web Nginx. Antes de la versión 2.3.3, el endpoint /api/backup es accesible sin autenticación y revela las claves de cifrado necesarias para descifrar la copia de seguridad en el encabezado de respuesta X-Backup-Security. Esto permite a un atacante no autenticado…
AnalizadaMedia (5.5)0.10%—Huawei EmuiHuawei Harmonyos5/3/202617/6/2026
Vulnerabilidad de verificación impropia en la aplicación de correo electrónico. Impacto: La explotación exitosa de esta vulnerabilidad puede afectar la confidencialidad del servicio.
AnalizadaMedia (5.5)0.11%—Huawei EmuiHuawei Harmonyos5/3/202617/6/2026
Vulnerabilidad de omisión de permisos en el framework de servicio del sistema. Impacto: La explotación exitosa de esta vulnerabilidad puede afectar la disponibilidad.
AnalizadaAlta (7.5)0.39%—Huawei EmuiHuawei Harmonyos5/3/202617/6/2026
Vulnerabilidad de escritura fuera de límites en el módulo IMS. Impacto: La explotación exitosa de esta vulnerabilidad puede afectar la disponibilidad.
AplazadaAlta (8.1)0.58%—Themerex DaiquiriAI5/3/202617/6/2026
Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP ('Inclusión Remota de Ficheros PHP') vulnerabilidad en ThemeREX Daiquiri daiquiri permite Inclusión Local de Ficheros PHP. Este problema afecta a Daiquiri: desde n/a hasta <= 1.2.4.
AplazadaMedia (6.5)0.31%—Brainstormforce Ultimate Addons FOR Wpbakery Page BuilderAI5/3/202617/6/2026
Vulnerabilidad de autorización faltante en Brainstorm_Force Ultimate Addons for WPBakery Page Builder ultimate_vc_addons permite Explotar Niveles de Seguridad de Control de Acceso Configurados Incorrectamente. Este problema afecta a Ultimate Addons for WPBakery Page Builder: desde n/a hasta <= 3.21.1.
AplazadaMedia (6.4)0.24%—Skatdesign RatatouilleAI5/3/202617/6/2026
Vulnerabilidad de falsificación de petición del lado del servidor (SSRF) en SkatDesign Ratatouille ratatouille permite la falsificación de petición del lado del servidor. Este problema afecta a Ratatouille: desde n/a hasta <= 1.2.6.
AplazadaAlta (7.2)0.38%💥 PoCRymera Wholesale SuiteAI5/3/202617/6/2026
Vulnerabilidad de Asignación Incorrecta de Privilegios en Josh Kohlbach Wholesale Suite woocommerce-wholesale-prices permite la escalada de privilegios. Este problema afecta a Wholesale Suite: desde n/a hasta <= 2.2.6.
AplazadaAlta (7.5)0.41%—Vanquish Woocommerce Order DetailsAI5/3/202617/6/2026
Vulnerabilidad por Ausencia de Autorización en vanquish WooCommerce Order Details woocommerce-order-details permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WooCommerce Order Details: desde n/a hasta <= 3.1.
AplazadaCrítica (9.9)0.49%—Builderall Builder FOR WordpressAI5/3/202617/6/2026
Vulnerabilidad de Control inadecuado de la generación de código ('Inyección de código') en Builderall Builderall Builder para WordPress builderall-cheetah-for-wp permite la inyección de código. Este problema afecta a Builderall Builder para WordPress: desde n/a hasta <= 3.0.1.
AplazadaMedia (4.4)0.26%—TaskbuilderAI4/3/202617/6/2026
El plugin Taskbuilder para WordPress es vulnerable a cross-site scripting almacenado a través de la configuración de administrador en todas las versiones hasta la 5.0.3, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con permisos de…
AnalizadaMedia (5.4)0.15%—IBM Engineering Requirements Management Doors Next3/3/202617/6/2026
IBM Engineering Requirements Management DOORS Next 7.1, y 7.2 podría permitir a un usuario autenticado ver y editar datos más allá de sus permisos de acceso autorizados.
AnalizadaAlta (8.6)0.41%—Google Cloud Build3/3/202617/6/2026
Una vulnerabilidad de autorización impropia en GitHub Trigger Comment Control en Google Cloud Build anterior al 26-1-2026 permite a un atacante remoto ejecutar código arbitrario en el entorno de compilación. Esta vulnerabilidad fue parcheada el 26 de enero de 2026, y no se requiere ninguna acción por parte del cliente.
AplazadaAlta (8.8)0.92%—Siteorigin Page BuilderAI3/3/202617/6/2026
El plugin Page Builder by SiteOrigin para WordPress es vulnerable a inclusión local de ficheros en todas las versiones hasta, e incluyendo, la 2.33.5 a través de la función locate_template(). Esto hace posible que atacantes autenticados, con acceso de nivel Colaborador y superior, incluyan y ejecuten ficheros…
ModificadaCrítica (9.8)0.52%—Jon-remus-sevellejo Personnel Property Equipment System2/3/202617/6/2026
sourcecodester Personnel Property Equipment System v1.0 es vulnerable a inyección SQL en /ppes/admin/edit_employee.PHP.
ModificadaCrítica (9.8)0.52%—Jon-remus-sevellejo Personnel Property Equipment System2/3/202617/6/2026
sourcecodester Personnel Property Equipment System v1.0 es vulnerable a inyección SQL en /ppes/admin/edit_tecnical_user.PHP.
ModificadaAlta (7.2)0.74%—Jon-remus-sevellejo Personnel Property Equipment System2/3/202617/6/2026
sourcecodester Personnel Property Equipment System v1.0 es vulnerable a ejecución de código arbitrario en ip/ppes/admin/admin_change_picture.PHP.