Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2834▲ 81 respecto a la semana anterior
Críticas / altas1316▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
5675 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.4) | 0.26% | — | Administrative ShortcodesAI | 24/1/2026 | 17/6/2026 | El plugin Administrative Shortcodes para WordPress es vulnerable a cross-site scripting almacenado a través de los atributos de shortcode 'login' y 'logout' en todas las versiones hasta la 0.3.4, inclusive, debido a una sanitización de entrada insuficiente y un escape de salida deficiente. Esto hace posible que… | |
| Aplazada | Media (4.3) | 0.18% | — | Simple Crypto ShortcodesAI | 24/1/2026 | 17/6/2026 | El plugin Simple Crypto Shortcodes para WordPress es vulnerable a falsificación de petición en sitios cruzados en versiones hasta la 1.0.2, inclusive. Esto se debe a la falta de validación de nonce en la función scs_backend. Esto hace posible que atacantes no autenticados actualicen la configuración del plugin a… | |
| Aplazada | Media (5.3) | 0.20% | — | Popcashnet Code Integration ToolAI | 23/1/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en PopCash PopCash.Net Code Integration Tool popcashnet-code-integration-tool permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a PopCash.Net Code Integration Tool: desde n/a hasta <= 1.8. | |
| Aplazada | Media (5.9) | 0.16% | — | Devsbrain Flex QR Code GeneratorAI | 23/1/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en Devsbrain Flex QR Code Generator flex-qr-code-generator permite XSS basado en DOM. Este problema afecta a Flex QR Code Generator: desde n/a hasta <= 1.2.8. | |
| Aplazada | Media (6.5) | 0.15% | — | Pencidesign Penci ShortcodesAI | 22/1/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en PenciDesign Penci Shortcodes & Performance penci-shortcodes permite XSS basado en DOM. Este problema afecta a Penci Shortcodes & Performance: desde n/a hasta <= 6.1. | |
| Aplazada | Crítica (9.8) | 0.48% | — | Lazycoders LLC LazytasksAI | 22/1/2026 | 17/6/2026 | Vulnerabilidad de Asignación Incorrecta de Privilegios en LazyCoders LLC LazyTasks lazytasks-project-task-management permite la escalada de privilegios. Este problema afecta a LazyTasks: desde n/d hasta <= 1.4.01. | |
| Aplazada | Alta (7.1) | 0.27% | — | Dmytro Shteflyuk CodecolorerAI | 22/1/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Dmytro Shteflyuk CodeColorer codecolorer permite XSS Almacenado. Este problema afecta a CodeColorer: desde n/a hasta <= 0.10.1. | |
| Aplazada | Media (6.5) | 0.40% | — | Codeless Slider TemplatesAI | 22/1/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en Codeless Slider Templates slider-templates permite Acceder a Funcionalidad No Restringida Adecuadamente por ACLs. Este problema afecta a Slider Templates: desde n/a hasta <= 1.0.3. | |
| Aplazada | Alta (7.1) | 0.30% | — | Ayecode RestauranteAI | 22/1/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en ayecode Restaurante restaurante permite XSS Reflejado. Este problema afecta a Restaurante: desde n/d hasta <= 3.0.7. | |
| Analizada | Media (5.3) | 28% | 💥 PoC | Anthropic Claude Code | 21/1/2026 | 17/6/2026 | Claude Code es una herramienta de codificación agéntica. Antes de la versión 2.0.65, una vulnerabilidad en el flujo de carga de proyectos de Claude Code permitía a repositorios maliciosos exfiltrar datos, incluyendo claves API de Anthropic, antes de que los usuarios confirmaran la confianza. Un repositorio controlado… | |
| Analizada | Media (5.5) | 0.38% | — | Itsourcecode School Management System | 19/1/2026 | 17/6/2026 | Se ha descubierto una falla de seguridad en itsourcecode School Management System 1.0. Afectada es una función desconocida del archivo /subject/index.php. Realizar una manipulación del argumento ID resulta en inyección SQL. Es posible iniciar el ataque de forma remota. El exploit ha sido publicado y puede ser… | |
| Analizada | Alta (8.3) | 0.48% | — | Ibericode Koko Analytics | 19/1/2026 | 17/6/2026 | Koko Analytics es un plugin de análisis de código abierto para WordPress. Las versiones anteriores a la 2.1.3 son vulnerables a la ejecución arbitraria de SQL debido a la exportación/importación de datos analíticos sin escapar y a una importación de SQL administrativa poco restrictiva. Los visitantes no autenticados… | |
| Analizada | Baja (3.3) | 0.16% | — | Apple Xcode | 16/1/2026 | 17/6/2026 | Se abordó un problema de permisos con restricciones adicionales. Este problema está solucionado en Xcode 16.3. Una aplicación podría eludir las preferencias de privacidad. | |
| Analizada | Media (6.1) | 0.26% | — | Codewithcj Sparkyfitness | 15/1/2026 | 17/6/2026 | SparkyFitness v0.15.8.2 es vulnerable a Cross Site Scripting (XSS) a través de la entrada de usuario y la salida del LLM. | |
| Analizada | Alta (7.4) | 0.22% | — | Codedropz Contact Form 7 | 15/1/2026 | 17/6/2026 | El plugin Drag and Drop Multiple File Upload para Contact Form 7 para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de propiedad en la función dnd_codedropz_upload_delete() en todas las versiones hasta e incluyendo la 1.3.9.2. Esto hace posible que atacantes no… | |
| Aplazada | Media (6.8) | 0.59% | — | Microsoft VscodeAIVmware CLIAI | 14/1/2026 | 17/6/2026 | La extensión de VSCode para Spring CLI es vulnerable a inyección de comandos, resultando en la ejecución de comandos en la máquina del usuario. | |
| Analizada | Crítica (9.4) | 0.91% | — | Anoma Opencode | 12/1/2026 | 17/6/2026 | OpenCode es un agente de codificación de IA de código abierto. El renderizador de markdown utilizado para las respuestas del LLM insertará HTML arbitrario en el DOM. No hay sanitización con DOMPurify ni siquiera una CSP en la interfaz web para evitar la ejecución de JavaScript a través de la inyección de HTML. Esto… | |
| Analizada | Alta (8.8) | 17% | 💥 Exploit | Anoma Opencode | 12/1/2026 | 17/6/2026 | OpenCode es un agente de codificación de IA de código abierto. Antes de la 1.0.216, OpenCode inicia automáticamente un servidor HTTP no autenticado que permite a cualquier proceso local (o a cualquier sitio web a través de CORS permisivo) ejecutar comandos de shell arbitrarios con los privilegios del usuario. Esta… | |
| Analizada | Media (5.4) | 0.27% | — | Altumcode 66biolinks | 12/1/2026 | 17/6/2026 | Vulnerabilidad de Cross Site Scripting en 66biolinks de AltumCode v.61.0.1 permite a un atacante ejecutar código arbitrario a través de un archivo favicon manipulado. | |
| Aplazada | Media (6.4) | 0.22% | — | Auxin Shortcodes AND Extra Features FOR PhloxAI | 10/1/2026 | 17/6/2026 | El plugin Shortcodes and extra features for Phlox theme para WordPress es vulnerable a cross-site scripting almacenado a través de una combinación de los parámetros 'tag' y 'title_tag' en todas las versiones hasta la 2.17.13, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto… | |
| Aplazada | Media (6.4) | 0.26% | — | QR Code FOR Woocommerce Order Emails PDF Invoices Packing SlipsAI | 7/1/2026 | 17/6/2026 | El plugin QR Code for WooCommerce order emails, PDF invoices, packing slips para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode del plugin en todas las versiones hasta la 1.9.42, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en atributos… | |
| Aplazada | Media (6.4) | 0.22% | — | Easy Github Gist ShortcodesAI | 7/1/2026 | 17/6/2026 | El plugin Easy GitHub Gist Shortcodes para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'id' del shortcode gist en todas las versiones hasta la 1.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con… | |
| Aplazada | Media (6.4) | 0.27% | — | Mstoic ShortcodesAI | 7/1/2026 | 17/6/2026 | El plugin Mstoic Shortcodes para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'start' del shortcode ms_youtube_embeds en todas las versiones hasta la 2.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con… | |
| Aplazada | Media (6.4) | 0.25% | — | 1180px ShortcodesAI | 7/1/2026 | 17/6/2026 | El plugin 1180px Shortcodes para WordPress es vulnerable a cross-site scripting almacenado a través del atributo de shortcode 'class' en todas las versiones hasta la 1.1.1, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso de… | |
| Aplazada | Media (6.4) | 0.22% | — | Viitor Button ShortcodesAI | 7/1/2026 | 17/6/2026 | El plugin Viitor Button Shortcodes para WordPress es vulnerable a cross-site scripting almacenado a través del atributo del shortcode 'link' en todas las versiones hasta la 3.0.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con… |