Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2840▲ 88 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
9663 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 0.52% | — | Jon-remus-sevellejo Personnel Property Equipment System | 2/3/2026 | 17/6/2026 | sourcecodester Personnel Property Equipment System v1.0 es vulnerable a inyección SQL en /ppes/admin/advance_search.php. | |
| Modificada | Crítica (9.8) | 0.52% | — | Jon-remus-sevellejo Personnel Property Equipment System | 2/3/2026 | 17/6/2026 | sourcecodester Personnel Property Equipment System v1.0 es vulnerable a inyección SQL en /ppes/admin/myitem_reuse.PHP. | |
| Analizada | Baja (1.9) | 0.19% | — | Squirrel-lang Squirrel | 1/3/2026 | 17/6/2026 | Se detectó una vulnerabilidad en Squirrel hasta 3.2, la cual afecta a la función sqstd_rex_newnode en la biblioteca sqstdlib/sqstdrex.cpp. Su manipulación puede llevar a una desreferencia de puntero nulo. El ataque solo puede ejecutarse localmente. El exploit ha sido divulgado públicamente y puede ser utilizado. Se… | |
| Analizada | Baja (1.9) | 0.19% | — | Squirrel-lang Squirrel | 1/3/2026 | 17/6/2026 | Se encontró una vulnerabilidad en Squirrel hasta la versión 3.2, la cual afeacta a la función SQCompiler::Factor/SQCompiler::UnaryOP del archivo squirrel/sqcompiler.cpp. Su manipulación resulta en recursión incontrolada. El ataque necesita ser abordado localmente. El exploit ha sido hecho público y podría ser usado.… | |
| Aplazada | Media (6.4) | 0.24% | — | Electric EnquiriesAI | 27/2/2026 | 17/6/2026 | El plugin Electric Enquiries para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'button' del shortcode electric-enquiry en todas las versiones hasta la 1.1, inclusive, debido a la sanitización insuficiente de la entrada y el escape de la salida. Esto permite a atacantes autenticados,… | |
| Analizada | Baja (3.1) | 0.21% | — | Redhat Build OF KeycloakRedhat Keycloak | 27/2/2026 | 10/8/2026 | Se encontró una falla en el componente de registro WebAuthn de Keycloak. Esta vulnerabilidad permite a un atacante eludir la política de atestación configurada y registrar autenticadores no confiables o falsificados mediante el envío de un objeto de atestación con fmt: 'none', incluso cuando el reino está configurado… | |
| Analizada | Media (4.9) | 0.32% | — | Redhat Build OF KeycloakRedhat Keycloak | 27/2/2026 | 17/6/2026 | Se encontró una vulnerabilidad en Keycloak. Un administrador con permiso 'manage-users' puede eludir la configuración 'Solo los administradores pueden ver' para atributos no gestionados, permitiéndoles modificar estos atributos. Este control de acceso inadecuado puede llevar a cambios no autorizados en los perfiles de… | |
| Aplazada | Media (6.4) | 0.19% | — | Livemesh Addons FOR Beaver BuilderAI | 26/2/2026 | 17/6/2026 | El plugin Livemesh Addons for Beaver Builder para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de los atributos 'title' y 'value' del shortcode '[labb_pricing_item]' en todas las versiones hasta la 3.9.2, inclusive, debido a una sanitización de entrada insuficiente y un escape de salida… | |
| Analizada | Alta (7.6) | 0.30% | — | Openkruise Kruise | 25/2/2026 | 17/6/2026 | Kruise proporciona gestión automatizada de aplicaciones a gran escala en Kubernetes. Antes de las versiones 1.8.3 y 1.7.5, PodProbeMarker permite definir sondas personalizadas con manejadores TCPSocket o HTTPGet. La validación del webhook no restringe el campo Host en estas configuraciones de sonda. Dado que… | |
| Aplazada | Baja (2.1) | 0.48% | — | Feiyuchuixue SZ Boot ParentAI | 25/2/2026 | 17/6/2026 | Una falla de seguridad ha sido descubierta en feiyuchuixue sz-boot-parent hasta 1.3.2-beta. Esto afecta una parte desconocida del archivo /api/admin/common/download/templates del componente API. Realizar una manipulación del argumento templateName resulta en salto de ruta. La explotación remota del ataque es posible.… | |
| Analizada | Media (5.9) | 0.30% | — | Progress Telerik UI FOR Asp.net Ajax | 25/2/2026 | 17/6/2026 | En Progress® Telerik® UI para AJAX, versiones anteriores a 2026.1.225, existe una vulnerabilidad de entropía insuficiente en RadAsyncUpload, donde un identificador temporal predecible, basado en la marca de tiempo y el nombre de archivo, puede permitir colisiones y la manipulación del contenido del archivo. | |
| Analizada | Alta (8.8) | 0.39% | — | Acquia Mautic | 24/2/2026 | 17/6/2026 | Resumen: Este aviso aborda una vulnerabilidad de inyección SQL en el endpoint de la API utilizado para recuperar actividades de contacto. Existe una vulnerabilidad en la construcción de la consulta para la línea de tiempo de Actividad de Contacto donde el parámetro responsable de determinar la dirección de ordenación… | |
| Analizada | Baja (2.7) | 0.25% | — | Dell Wyse Management Suite | 24/2/2026 | 17/6/2026 | Dell Wyse Management Suite en versiones anteriores a WMS 5.5, contiene una vulnerabilidad de aplicación del lado del cliente de la seguridad del lado del servidor. Un atacante con muchos privilegios y con acceso remoto podría, potencialmente, explotar esta vulnerabilidad para eludir el mecanismo de protección. | |
| Analizada | Media (5.4) | 0.19% | — | Dell Wyse Management Suite | 24/2/2026 | 17/6/2026 | Dell Wyse Management Suite en versiones anteriores a WMS 5.5, contiene una vulnerabilidad de Neutralización Incorrecta de Entrada Durante la Generación de Páginas Web ('Cross-site Scripting'). Un atacante con pocos privilegios y con acceso remoto podría, potencialmente, explotar esta vulnerabilidad, lo que lleva a la… | |
| Analizada | Alta (7.2) | 0.71% | — | Dell Wyse Management Suite | 24/2/2026 | 17/6/2026 | Dell Wyse Management Suite en versiones anteriores a WMS 5.5, contiene una vulnerabilidad de Carga sin Restricciones de Archivo con Tipo Peligroso. Un atacante con muchos privilegios y con acceso remoto podría, potencialmente, explotar esta vulnerabilidad, lo que llevaría a la ejecución remota. | |
| Analizada | Alta (8.8) | 0.40% | — | Dell Wyse Management Suite | 24/2/2026 | 17/6/2026 | Dell Wyse Management Suite en versiones anteriores a WMS 5.5, contiene una vulnerabilidad de autorización faltante. Un atacante con pocos privilegios con acceso remoto podría potencialmente explotar esta vulnerabilidad, lo que lleva a una Elevación de Privilegios. | |
| Analizada | Media (6.1) | 0.27% | — | Zauberzeug Nicegui | 24/2/2026 | 17/6/2026 | NiceGUI es un framework de Interfaz de Usuario basado en Python. Antes de la versión 3.8.0, varias APIs de NiceGUI que ejecutan métodos en elementos del lado del cliente ('Element.run_method()', 'AgGrid.run_grid_method()', 'EChart.run_chart_method()' y otras) usan un mecanismo de reserva 'eval()' en la función… | |
| Analizada | Media (4.3) | 0.20% | — | SAP S/4hana Uiapfi70SAP S/4hana Uis4h | 24/2/2026 | 17/6/2026 | Bajo ciertas condiciones, SAP S/4HANA (Gestionar Medios de Pago) permite a un atacante autenticado acceder a información que de otro modo estaría restringida. Esto podría causar un impacto bajo en la confidencialidad de la aplicación, mientras que la integridad y la disponibilidad no se ven impactadas. | |
| Analizada | Media (6.5) | 0.14% | — | Fofolee Utools-quickcommand | 23/2/2026 | 17/6/2026 | Un problema relacionado con CWE-295: Validación inadecuada de certificados fue descubierto en fofolee uTools-quickcommand 5.0.3. | |
| Aplazada | Media (6.3) | 0.77% | — | Liquid PromptAIGNU BashAIZSHAI | 20/2/2026 | 17/6/2026 | Liquid Prompt es un *prompt* adaptativo para Bash y Zsh. A partir del *commit* cf3441250bb5d8b45f6f8b389fcdf427a99ac28a y antes del *commit* a4f6b8d8c90b3eaa33d13dfd1093062ab9c4b30c en la rama *master*, la inyección de comandos arbitraria puede llevar a la ejecución de código cuando un usuario entra en un directorio… | |
| Analizada | Crítica (9.4) | 0.81% | — | Akuity Kargo | 20/2/2026 | 17/6/2026 | Kargo gestiona y automatiza la promoción de artefactos de software. Desde la 1.7.0 hasta antes de las v1.7.8, v1.8.11 y v1.9.3, los puntos finales de creación de recursos por lotes tanto de la API gRPC heredada de Kargo como de la API REST más reciente aceptan cargas útiles YAML de múltiples documentos. Cargas útiles… | |
| Analizada | Media (5.3) | 0.29% | — | Akuity Kargo | 20/2/2026 | 17/6/2026 | Kargo gestiona y automatiza la promoción de artefactos de software. Desde la v1.9.0 hasta la v1.9.2, el modelo de autorización de Kargo incluye un verbo 'promote' -- un "verbo 'dolphin'" no estándar de Kubernetes -- que restringe la capacidad de avanzar Freight a través de una tubería de promoción. Este verbo existe… | |
| Aplazada | Alta (7.1) | 0.19% | — | Themebon Business Template Blocks FOR Wpbakery Page BuilderAI | 20/2/2026 | 17/6/2026 | Vulnerabilidad de Neutralización Incorrecta de Entrada Durante la Generación de Páginas Web ('cross-site scripting') en themebon Business Template Blocks para WPBakery (Visual Composer) Page Builder templates-and-addons-for-wpbakery-page-builder permite XSS Reflejado. Este problema afecta a Business Template Blocks… | |
| Aplazada | Alta (7.1) | 0.24% | — | Vanquish Woocommerce Bulk Product EditorAI | 20/2/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en vanquish WooCommerce Bulk Product Editor woocommerce-quick-product-editor permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WooCommerce Bulk Product Editor: desde n/a hasta <= 3.0. | |
| Aplazada | Alta (7.5) | 0.39% | — | Vanquish Upload Files AnywhereAI | 20/2/2026 | 17/6/2026 | Vulnerabilidad de limitación incorrecta de un nombre de ruta a un directorio restringido ('Salto de ruta') en vanquish Upload Files Anywhere wp-upload-files-anywhere permite salto de ruta. Este problema afecta a Upload Files Anywhere: desde n/a hasta <= 2.8. |