Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2833▲ 192 respecto a la semana anterior
Críticas / altas1314▼ 122 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)250▲ 236 respecto a la semana anterior
9664 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.5) | 0.39% | — | Vanquish Upload Files AnywhereAI | 20/2/2026 | 17/6/2026 | Vulnerabilidad de limitación incorrecta de un nombre de ruta a un directorio restringido ('Salto de ruta') en vanquish Upload Files Anywhere wp-upload-files-anywhere permite salto de ruta. Este problema afecta a Upload Files Anywhere: desde n/a hasta <= 2.8. | |
| Aplazada | Alta (8.6) | 0.39% | — | Vanquish Upload Files AnywhereAI | 20/2/2026 | 17/6/2026 | Limitación Inadecuada de un Nombre de Ruta a un Directorio Restringido ('Salto de Ruta') vulnerabilidad en vanquish Upload Files Anywhere wp-upload-files-anywhere permite Salto de Ruta. Este problema afecta a Upload Files Anywhere: desde n/a hasta <= 2.8. | |
| Aplazada | Alta (7.7) | 0.48% | — | Vanquish User Extra FieldsAI | 20/2/2026 | 17/6/2026 | Limitación incorrecta de un nombre de ruta a un directorio restringido ('Salto de ruta') vulnerabilidad en vanquish User Extra Fields wp-user-extra-fields permite salto de ruta. Este problema afecta a User Extra Fields: desde n/a hasta <= 17.0. | |
| Aplazada | Alta (8.6) | 0.55% | — | Vanquish User Extra FieldsAI | 20/2/2026 | 17/6/2026 | Limitación Inadecuada de un Nombre de Ruta a un Directorio Restringido ('Salto de Ruta') vulnerabilidad en vanquish User Extra Fields wp-user-extra-fields permite el Salto de Ruta. Este problema afecta a User Extra Fields: desde n/a hasta <= 17.0. | |
| Aplazada | Alta (8.1) | 0.58% | — | Solverwp Portfolio BuilderAI | 20/2/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración include/require en un programa PHP, vulnerabilidad de 'inclusión remota de ficheros PHP' en SolverWp Portfolio Builder swp-portfolio, permite la inclusión local de ficheros PHP. Este problema afecta a Portfolio Builder: desde n/a hasta <= 1.2.5. | |
| Aplazada | Alta (7.1) | 0.24% | — | BAS Schuiling Feedwordpress Advanced FiltersAI | 20/2/2026 | 17/6/2026 | Neutralización Incorrecta de Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Bas Schuiling FeedWordPress Advanced Filters faf permite XSS Reflejado. Este problema afecta a FeedWordPress Advanced Filters: desde n/a hasta <= 0.6.2. | |
| Aplazada | Alta (7.1) | 0.19% | — | Vanquish User Extra FieldsAI | 20/2/2026 | 17/6/2026 | Neutralización Incorrecta de Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en vanquish User Extra Fields wp-user-extra-fields permite XSS Reflejado. Este problema afecta a User Extra Fields: desde n/a hasta <= 16.8. | |
| Aplazada | Alta (8.5) | 0.28% | — | Expresstechsystems Quiz AND Survey MasterAI | 20/2/2026 | 17/6/2026 | Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') vulnerabilidad en ExpressTech Systems Quiz And Survey Master quiz-master-next permite Inyección SQL. Este problema afecta a Quiz And Survey Master: desde n/a hasta <= 10.3.1. | |
| Aplazada | Media (6.5) | 0.33% | — | Uixthemes KonteAI | 20/2/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en uixthemes Konte konte permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Konte: desde n/a hasta <= 2.4.6. | |
| Aplazada | Alta (7.6) | 0.22% | — | Staviravn AIO WP BuilderAI | 20/2/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en staviravn AIO WP Builder all-in-one-wp-builder permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a AIO WP Builder: desde n/a hasta <= 2.0.2. | |
| Aplazada | Media (6.4) | 0.24% | — | Ays-pro Quiz MakerAI | 20/2/2026 | 17/6/2026 | El plugin Quiz Maker para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'vc_quizmaker' del plugin en todas las versiones hasta la 6.7.1.7, inclusive, debido a una sanitización de entrada y escape de salida insuficientes en los atributos proporcionados por el usuario. Esto hace… | |
| Analizada | Media (5.4) | 0.31% | — | Openwebui Open Webui | 19/2/2026 | 17/6/2026 | Open WebUI es una plataforma de inteligencia artificial autoalojada diseñada para operar totalmente fuera de línea. Antes de la versión 0.6.44, la modificación manual del historial de chat permite establecer la propiedad `embeds` en un mensaje de respuesta, cuyo contenido se carga en un iFrame con una sandbox que… | |
| Analizada | Media (5.4) | 0.31% | — | Openwebui Open Webui | 19/2/2026 | 17/6/2026 | Open WebUI es una plataforma de inteligencia artificial autoalojada diseñada para operar completamente sin conexión. Antes de la versión 0.7.0, la modificación manual del historial de chat permite establecer la propiedad 'html' dentro de los metadatos del documento. Esto hace que el frontend entre en una ruta de… | |
| Aplazada | Crítica (9.3) | 0.22% | — | Delinea Cloud SuiteAI | 19/2/2026 | 17/6/2026 | La vulnerabilidad de Neutralización Inadecuada de Elementos Especiales utilizados en un Comando SQL ('inyección SQL') en Delinea Cloud Suite permite la Inyección de Argumentos. Este problema afecta a Cloud Suite: antes de 25.2 HF1. | |
| Aplazada | Alta (7.5) | 0.36% | — | Product Table AND List Builder FOR Woocommerce LiteAI | 19/2/2026 | 17/6/2026 | El plugin Product Table y List Builder para WooCommerce Lite para WordPress es vulnerable a inyección SQL basada en tiempo a través del parámetro 'search' en todas las versiones hasta la, e incluyendo, la 4.6.2 debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación… | |
| Aplazada | Media (6.5) | 0.24% | — | Themefusion Fusion BuilderAI | 19/2/2026 | 17/6/2026 | Neutralización Inadecuada de Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en ThemeFusion Fusion Builder fusion-builder permite XSS Almacenado. Este problema afecta a Fusion Builder: desde n/a hasta <= 3.14.3. | |
| Aplazada | Media (4.3) | 0.27% | — | Uixthemes SoberAI | 19/2/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en uixthemes Sober sober permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Sober: desde n/a hasta <= 3.5.12. | |
| Aplazada | Media (6.5) | 0.24% | — | Bold-themes Bold Page BuilderAI | 19/2/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en boldthemes Bold Page Builder bold-page-builder permite XSS Almacenado. Este problema afecta a Bold Page Builder: desde n/a hasta <= 5.6.4. | |
| Aplazada | Media (4.3) | 0.20% | — | Expresstechsystems Quiz AND Survey MasterAI | 19/2/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en ExpressTech Systems Quiz And Survey Master quiz-master-next permite explotar niveles de seguridad de control de acceso mal configurados. Este problema afecta a Quiz And Survey Master: desde n/a hasta <= 10.3.4. | |
| Aplazada | Media (5.3) | 0.33% | — | Expresstechsystems Quiz AND Survey MasterAI | 19/2/2026 | 17/6/2026 | Vulnerabilidad de elusión de autorización a través de clave controlada por el usuario en ExpressTech Systems Quiz And Survey Master quiz-master-next permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Quiz And Survey Master: desde n/a hasta <=… | |
| Aplazada | Media (4.3) | 0.31% | — | SEO Plugin BY SquirrlyAI | 19/2/2026 | 17/6/2026 | El plugin SEO de Squirrly SEO plugin para WordPress es vulnerable a la modificación no autorizada de datos debido a una comprobación de capacidad faltante en la función sq_ajax_uninstall en todas las versiones hasta la 12.4.14, inclusive. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor y… | |
| Aplazada | Media (5.3) | 0.40% | — | Popup BuilderAI | 19/2/2026 | 17/6/2026 | El plugin Popup Builder – Create highly converting, mobile friendly marketing popups. para WordPress es vulnerable a una omisión de autorización en todas las versiones hasta la 4.4.2, inclusive. Esto se debe a que el plugin genera tokens de cancelación de suscripción predecibles utilizando datos deterministas. Esto… | |
| Aplazada | Media (5.3) | 0.28% | — | Delinea Cloud SuiteAIDelinea Privileged Access ServiceAI | 18/2/2026 | 17/6/2026 | Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') en Delinea Inc. Cloud Suite y Privileged Access Service. Solución: Este problema está resuelto en Cloud Suite: 25.1 | |
| Aplazada | Media (6.9) | 0.35% | — | Delinea Cloud SuiteAIDelinea Privileged Access ServiceAIDelinea Server SuiteAI | 18/2/2026 | 17/6/2026 | Interpretación Inconsistente e Indebida de Solicitudes HTTP ('Contrabando de Solicitudes HTTP') en Delinea Inc. Cloud Suite y Privileged Access Service. Si usted no está utilizando los agentes más recientes de Server Suite, esta corrección requiere que actualice a Server Suite 2023.1 (agente 6.0.1) o posterior. * Si… | |
| Analizada | Baja (1.9) | 0.23% | — | Squirrel-lang Squirrel | 18/2/2026 | 17/6/2026 | Se ha descubierto una falla de seguridad en Squirrel hasta 3.2. Esto afecta a la función SQObjectPtr::operator en la biblioteca squirrel/sqobject.h. Su manipulación resulta en un desbordamiento de búfer basado en montículo. El ataque necesita ser abordado localmente. El exploit ha sido liberado al público y puede ser… |