Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2834▲ 81 respecto a la semana anterior
Críticas / altas1316▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

5675 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (6.4)0.26%—Administrative ShortcodesAI24/1/202617/6/2026
El plugin Administrative Shortcodes para WordPress es vulnerable a cross-site scripting almacenado a través de los atributos de shortcode 'login' y 'logout' en todas las versiones hasta la 0.3.4, inclusive, debido a una sanitización de entrada insuficiente y un escape de salida deficiente. Esto hace posible que…
AplazadaMedia (4.3)0.18%—Simple Crypto ShortcodesAI24/1/202617/6/2026
El plugin Simple Crypto Shortcodes para WordPress es vulnerable a falsificación de petición en sitios cruzados en versiones hasta la 1.0.2, inclusive. Esto se debe a la falta de validación de nonce en la función scs_backend. Esto hace posible que atacantes no autenticados actualicen la configuración del plugin a…
AplazadaMedia (5.3)0.20%—Popcashnet Code Integration ToolAI23/1/202617/6/2026
Vulnerabilidad de autorización faltante en PopCash PopCash.Net Code Integration Tool popcashnet-code-integration-tool permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a PopCash.Net Code Integration Tool: desde n/a hasta <= 1.8.
AplazadaMedia (5.9)0.16%—Devsbrain Flex QR Code GeneratorAI23/1/202617/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en Devsbrain Flex QR Code Generator flex-qr-code-generator permite XSS basado en DOM. Este problema afecta a Flex QR Code Generator: desde n/a hasta <= 1.2.8.
AplazadaMedia (6.5)0.15%—Pencidesign Penci ShortcodesAI22/1/202617/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en PenciDesign Penci Shortcodes & Performance penci-shortcodes permite XSS basado en DOM. Este problema afecta a Penci Shortcodes & Performance: desde n/a hasta <= 6.1.
AplazadaCrítica (9.8)0.48%—Lazycoders LLC LazytasksAI22/1/202617/6/2026
Vulnerabilidad de Asignación Incorrecta de Privilegios en LazyCoders LLC LazyTasks lazytasks-project-task-management permite la escalada de privilegios. Este problema afecta a LazyTasks: desde n/d hasta <= 1.4.01.
AplazadaAlta (7.1)0.27%—Dmytro Shteflyuk CodecolorerAI22/1/202617/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Dmytro Shteflyuk CodeColorer codecolorer permite XSS Almacenado. Este problema afecta a CodeColorer: desde n/a hasta <= 0.10.1.
AplazadaMedia (6.5)0.40%—Codeless Slider TemplatesAI22/1/202617/6/2026
Vulnerabilidad de autorización faltante en Codeless Slider Templates slider-templates permite Acceder a Funcionalidad No Restringida Adecuadamente por ACLs. Este problema afecta a Slider Templates: desde n/a hasta <= 1.0.3.
AplazadaAlta (7.1)0.30%—Ayecode RestauranteAI22/1/202617/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en ayecode Restaurante restaurante permite XSS Reflejado. Este problema afecta a Restaurante: desde n/d hasta <= 3.0.7.
AnalizadaMedia (5.3)28%💥 PoCAnthropic Claude Code21/1/202617/6/2026
Claude Code es una herramienta de codificación agéntica. Antes de la versión 2.0.65, una vulnerabilidad en el flujo de carga de proyectos de Claude Code permitía a repositorios maliciosos exfiltrar datos, incluyendo claves API de Anthropic, antes de que los usuarios confirmaran la confianza. Un repositorio controlado…
AnalizadaMedia (5.5)0.38%—Itsourcecode School Management System19/1/202617/6/2026
Se ha descubierto una falla de seguridad en itsourcecode School Management System 1.0. Afectada es una función desconocida del archivo /subject/index.php. Realizar una manipulación del argumento ID resulta en inyección SQL. Es posible iniciar el ataque de forma remota. El exploit ha sido publicado y puede ser…
AnalizadaAlta (8.3)0.48%—Ibericode Koko Analytics19/1/202617/6/2026
Koko Analytics es un plugin de análisis de código abierto para WordPress. Las versiones anteriores a la 2.1.3 son vulnerables a la ejecución arbitraria de SQL debido a la exportación/importación de datos analíticos sin escapar y a una importación de SQL administrativa poco restrictiva. Los visitantes no autenticados…
AnalizadaBaja (3.3)0.16%—Apple Xcode16/1/202617/6/2026
Se abordó un problema de permisos con restricciones adicionales. Este problema está solucionado en Xcode 16.3. Una aplicación podría eludir las preferencias de privacidad.
AnalizadaMedia (6.1)0.26%—Codewithcj Sparkyfitness15/1/202617/6/2026
SparkyFitness v0.15.8.2 es vulnerable a Cross Site Scripting (XSS) a través de la entrada de usuario y la salida del LLM.
AnalizadaAlta (7.4)0.22%—Codedropz Contact Form 715/1/202617/6/2026
El plugin Drag and Drop Multiple File Upload para Contact Form 7 para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de propiedad en la función dnd_codedropz_upload_delete() en todas las versiones hasta e incluyendo la 1.3.9.2. Esto hace posible que atacantes no…
AplazadaMedia (6.8)0.59%—Microsoft VscodeAIVmware CLIAI14/1/202617/6/2026
La extensión de VSCode para Spring CLI es vulnerable a inyección de comandos, resultando en la ejecución de comandos en la máquina del usuario.
AnalizadaCrítica (9.4)0.91%—Anoma Opencode12/1/202617/6/2026
OpenCode es un agente de codificación de IA de código abierto. El renderizador de markdown utilizado para las respuestas del LLM insertará HTML arbitrario en el DOM. No hay sanitización con DOMPurify ni siquiera una CSP en la interfaz web para evitar la ejecución de JavaScript a través de la inyección de HTML. Esto…
AnalizadaAlta (8.8)17%💥 ExploitAnoma Opencode12/1/202617/6/2026
OpenCode es un agente de codificación de IA de código abierto. Antes de la 1.0.216, OpenCode inicia automáticamente un servidor HTTP no autenticado que permite a cualquier proceso local (o a cualquier sitio web a través de CORS permisivo) ejecutar comandos de shell arbitrarios con los privilegios del usuario. Esta…
AnalizadaMedia (5.4)0.27%—Altumcode 66biolinks12/1/202617/6/2026
Vulnerabilidad de Cross Site Scripting en 66biolinks de AltumCode v.61.0.1 permite a un atacante ejecutar código arbitrario a través de un archivo favicon manipulado.
AplazadaMedia (6.4)0.22%—Auxin Shortcodes AND Extra Features FOR PhloxAI10/1/202617/6/2026
El plugin Shortcodes and extra features for Phlox theme para WordPress es vulnerable a cross-site scripting almacenado a través de una combinación de los parámetros 'tag' y 'title_tag' en todas las versiones hasta la 2.17.13, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto…
AplazadaMedia (6.4)0.26%—QR Code FOR Woocommerce Order Emails PDF Invoices Packing SlipsAI7/1/202617/6/2026
El plugin QR Code for WooCommerce order emails, PDF invoices, packing slips para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode del plugin en todas las versiones hasta la 1.9.42, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en atributos…
AplazadaMedia (6.4)0.22%—Easy Github Gist ShortcodesAI7/1/202617/6/2026
El plugin Easy GitHub Gist Shortcodes para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'id' del shortcode gist en todas las versiones hasta la 1.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con…
AplazadaMedia (6.4)0.27%—Mstoic ShortcodesAI7/1/202617/6/2026
El plugin Mstoic Shortcodes para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'start' del shortcode ms_youtube_embeds en todas las versiones hasta la 2.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con…
AplazadaMedia (6.4)0.25%—1180px ShortcodesAI7/1/202617/6/2026
El plugin 1180px Shortcodes para WordPress es vulnerable a cross-site scripting almacenado a través del atributo de shortcode 'class' en todas las versiones hasta la 1.1.1, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso de…
AplazadaMedia (6.4)0.22%—Viitor Button ShortcodesAI7/1/202617/6/2026
El plugin Viitor Button Shortcodes para WordPress es vulnerable a cross-site scripting almacenado a través del atributo del shortcode 'link' en todas las versiones hasta la 3.0.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con…