Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2840▲ 88 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

9663 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)0.52%—Jon-remus-sevellejo Personnel Property Equipment System2/3/202617/6/2026
sourcecodester Personnel Property Equipment System v1.0 es vulnerable a inyección SQL en /ppes/admin/advance_search.php.
ModificadaCrítica (9.8)0.52%—Jon-remus-sevellejo Personnel Property Equipment System2/3/202617/6/2026
sourcecodester Personnel Property Equipment System v1.0 es vulnerable a inyección SQL en /ppes/admin/myitem_reuse.PHP.
AnalizadaBaja (1.9)0.19%—Squirrel-lang Squirrel1/3/202617/6/2026
Se detectó una vulnerabilidad en Squirrel hasta 3.2, la cual afecta a la función sqstd_rex_newnode en la biblioteca sqstdlib/sqstdrex.cpp. Su manipulación puede llevar a una desreferencia de puntero nulo. El ataque solo puede ejecutarse localmente. El exploit ha sido divulgado públicamente y puede ser utilizado. Se…
AnalizadaBaja (1.9)0.19%—Squirrel-lang Squirrel1/3/202617/6/2026
Se encontró una vulnerabilidad en Squirrel hasta la versión 3.2, la cual afeacta a la función SQCompiler::Factor/SQCompiler::UnaryOP del archivo squirrel/sqcompiler.cpp. Su manipulación resulta en recursión incontrolada. El ataque necesita ser abordado localmente. El exploit ha sido hecho público y podría ser usado.…
AplazadaMedia (6.4)0.24%—Electric EnquiriesAI27/2/202617/6/2026
El plugin Electric Enquiries para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'button' del shortcode electric-enquiry en todas las versiones hasta la 1.1, inclusive, debido a la sanitización insuficiente de la entrada y el escape de la salida. Esto permite a atacantes autenticados,…
AnalizadaBaja (3.1)0.21%—Redhat Build OF KeycloakRedhat Keycloak27/2/202610/8/2026
Se encontró una falla en el componente de registro WebAuthn de Keycloak. Esta vulnerabilidad permite a un atacante eludir la política de atestación configurada y registrar autenticadores no confiables o falsificados mediante el envío de un objeto de atestación con fmt: 'none', incluso cuando el reino está configurado…
AnalizadaMedia (4.9)0.32%—Redhat Build OF KeycloakRedhat Keycloak27/2/202617/6/2026
Se encontró una vulnerabilidad en Keycloak. Un administrador con permiso 'manage-users' puede eludir la configuración 'Solo los administradores pueden ver' para atributos no gestionados, permitiéndoles modificar estos atributos. Este control de acceso inadecuado puede llevar a cambios no autorizados en los perfiles de…
AplazadaMedia (6.4)0.19%—Livemesh Addons FOR Beaver BuilderAI26/2/202617/6/2026
El plugin Livemesh Addons for Beaver Builder para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de los atributos 'title' y 'value' del shortcode '[labb_pricing_item]' en todas las versiones hasta la 3.9.2, inclusive, debido a una sanitización de entrada insuficiente y un escape de salida…
AnalizadaAlta (7.6)0.30%—Openkruise Kruise25/2/202617/6/2026
Kruise proporciona gestión automatizada de aplicaciones a gran escala en Kubernetes. Antes de las versiones 1.8.3 y 1.7.5, PodProbeMarker permite definir sondas personalizadas con manejadores TCPSocket o HTTPGet. La validación del webhook no restringe el campo Host en estas configuraciones de sonda. Dado que…
AplazadaBaja (2.1)0.48%—Feiyuchuixue SZ Boot ParentAI25/2/202617/6/2026
Una falla de seguridad ha sido descubierta en feiyuchuixue sz-boot-parent hasta 1.3.2-beta. Esto afecta una parte desconocida del archivo /api/admin/common/download/templates del componente API. Realizar una manipulación del argumento templateName resulta en salto de ruta. La explotación remota del ataque es posible.…
AnalizadaMedia (5.9)0.30%—Progress Telerik UI FOR Asp.net Ajax25/2/202617/6/2026
En Progress® Telerik® UI para AJAX, versiones anteriores a 2026.1.225, existe una vulnerabilidad de entropía insuficiente en RadAsyncUpload, donde un identificador temporal predecible, basado en la marca de tiempo y el nombre de archivo, puede permitir colisiones y la manipulación del contenido del archivo.
AnalizadaAlta (8.8)0.39%—Acquia Mautic24/2/202617/6/2026
Resumen: Este aviso aborda una vulnerabilidad de inyección SQL en el endpoint de la API utilizado para recuperar actividades de contacto. Existe una vulnerabilidad en la construcción de la consulta para la línea de tiempo de Actividad de Contacto donde el parámetro responsable de determinar la dirección de ordenación…
AnalizadaBaja (2.7)0.25%—Dell Wyse Management Suite24/2/202617/6/2026
Dell Wyse Management Suite en versiones anteriores a WMS 5.5, contiene una vulnerabilidad de aplicación del lado del cliente de la seguridad del lado del servidor. Un atacante con muchos privilegios y con acceso remoto podría, potencialmente, explotar esta vulnerabilidad para eludir el mecanismo de protección.
AnalizadaMedia (5.4)0.19%—Dell Wyse Management Suite24/2/202617/6/2026
Dell Wyse Management Suite en versiones anteriores a WMS 5.5, contiene una vulnerabilidad de Neutralización Incorrecta de Entrada Durante la Generación de Páginas Web ('Cross-site Scripting'). Un atacante con pocos privilegios y con acceso remoto podría, potencialmente, explotar esta vulnerabilidad, lo que lleva a la…
AnalizadaAlta (7.2)0.71%—Dell Wyse Management Suite24/2/202617/6/2026
Dell Wyse Management Suite en versiones anteriores a WMS 5.5, contiene una vulnerabilidad de Carga sin Restricciones de Archivo con Tipo Peligroso. Un atacante con muchos privilegios y con acceso remoto podría, potencialmente, explotar esta vulnerabilidad, lo que llevaría a la ejecución remota.
AnalizadaAlta (8.8)0.40%—Dell Wyse Management Suite24/2/202617/6/2026
Dell Wyse Management Suite en versiones anteriores a WMS 5.5, contiene una vulnerabilidad de autorización faltante. Un atacante con pocos privilegios con acceso remoto podría potencialmente explotar esta vulnerabilidad, lo que lleva a una Elevación de Privilegios.
AnalizadaMedia (6.1)0.27%—Zauberzeug Nicegui24/2/202617/6/2026
NiceGUI es un framework de Interfaz de Usuario basado en Python. Antes de la versión 3.8.0, varias APIs de NiceGUI que ejecutan métodos en elementos del lado del cliente ('Element.run_method()', 'AgGrid.run_grid_method()', 'EChart.run_chart_method()' y otras) usan un mecanismo de reserva 'eval()' en la función…
AnalizadaMedia (4.3)0.20%—SAP S/4hana Uiapfi70SAP S/4hana Uis4h24/2/202617/6/2026
Bajo ciertas condiciones, SAP S/4HANA (Gestionar Medios de Pago) permite a un atacante autenticado acceder a información que de otro modo estaría restringida. Esto podría causar un impacto bajo en la confidencialidad de la aplicación, mientras que la integridad y la disponibilidad no se ven impactadas.
AnalizadaMedia (6.5)0.14%—Fofolee Utools-quickcommand23/2/202617/6/2026
Un problema relacionado con CWE-295: Validación inadecuada de certificados fue descubierto en fofolee uTools-quickcommand 5.0.3.
AplazadaMedia (6.3)0.77%—Liquid PromptAIGNU BashAIZSHAI20/2/202617/6/2026
Liquid Prompt es un *prompt* adaptativo para Bash y Zsh. A partir del *commit* cf3441250bb5d8b45f6f8b389fcdf427a99ac28a y antes del *commit* a4f6b8d8c90b3eaa33d13dfd1093062ab9c4b30c en la rama *master*, la inyección de comandos arbitraria puede llevar a la ejecución de código cuando un usuario entra en un directorio…
AnalizadaCrítica (9.4)0.81%—Akuity Kargo20/2/202617/6/2026
Kargo gestiona y automatiza la promoción de artefactos de software. Desde la 1.7.0 hasta antes de las v1.7.8, v1.8.11 y v1.9.3, los puntos finales de creación de recursos por lotes tanto de la API gRPC heredada de Kargo como de la API REST más reciente aceptan cargas útiles YAML de múltiples documentos. Cargas útiles…
AnalizadaMedia (5.3)0.29%—Akuity Kargo20/2/202617/6/2026
Kargo gestiona y automatiza la promoción de artefactos de software. Desde la v1.9.0 hasta la v1.9.2, el modelo de autorización de Kargo incluye un verbo 'promote' -- un "verbo 'dolphin'" no estándar de Kubernetes -- que restringe la capacidad de avanzar Freight a través de una tubería de promoción. Este verbo existe…
AplazadaAlta (7.1)0.19%—Themebon Business Template Blocks FOR Wpbakery Page BuilderAI20/2/202617/6/2026
Vulnerabilidad de Neutralización Incorrecta de Entrada Durante la Generación de Páginas Web ('cross-site scripting') en themebon Business Template Blocks para WPBakery (Visual Composer) Page Builder templates-and-addons-for-wpbakery-page-builder permite XSS Reflejado. Este problema afecta a Business Template Blocks…
AplazadaAlta (7.1)0.24%—Vanquish Woocommerce Bulk Product EditorAI20/2/202617/6/2026
Vulnerabilidad de autorización faltante en vanquish WooCommerce Bulk Product Editor woocommerce-quick-product-editor permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WooCommerce Bulk Product Editor: desde n/a hasta <= 3.0.
AplazadaAlta (7.5)0.39%—Vanquish Upload Files AnywhereAI20/2/202617/6/2026
Vulnerabilidad de limitación incorrecta de un nombre de ruta a un directorio restringido ('Salto de ruta') en vanquish Upload Files Anywhere wp-upload-files-anywhere permite salto de ruta. Este problema afecta a Upload Files Anywhere: desde n/a hasta <= 2.8.