Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2833▲ 192 respecto a la semana anterior
Críticas / altas1314▼ 122 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)250▲ 236 respecto a la semana anterior
–

9664 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.5)0.39%—Vanquish Upload Files AnywhereAI20/2/202617/6/2026
Vulnerabilidad de limitación incorrecta de un nombre de ruta a un directorio restringido ('Salto de ruta') en vanquish Upload Files Anywhere wp-upload-files-anywhere permite salto de ruta. Este problema afecta a Upload Files Anywhere: desde n/a hasta <= 2.8.
AplazadaAlta (8.6)0.39%—Vanquish Upload Files AnywhereAI20/2/202617/6/2026
Limitación Inadecuada de un Nombre de Ruta a un Directorio Restringido ('Salto de Ruta') vulnerabilidad en vanquish Upload Files Anywhere wp-upload-files-anywhere permite Salto de Ruta. Este problema afecta a Upload Files Anywhere: desde n/a hasta <= 2.8.
AplazadaAlta (7.7)0.48%—Vanquish User Extra FieldsAI20/2/202617/6/2026
Limitación incorrecta de un nombre de ruta a un directorio restringido ('Salto de ruta') vulnerabilidad en vanquish User Extra Fields wp-user-extra-fields permite salto de ruta. Este problema afecta a User Extra Fields: desde n/a hasta <= 17.0.
AplazadaAlta (8.6)0.55%—Vanquish User Extra FieldsAI20/2/202617/6/2026
Limitación Inadecuada de un Nombre de Ruta a un Directorio Restringido ('Salto de Ruta') vulnerabilidad en vanquish User Extra Fields wp-user-extra-fields permite el Salto de Ruta. Este problema afecta a User Extra Fields: desde n/a hasta <= 17.0.
AplazadaAlta (8.1)0.58%—Solverwp Portfolio BuilderAI20/2/202617/6/2026
Control inadecuado del nombre de fichero para la declaración include/require en un programa PHP, vulnerabilidad de 'inclusión remota de ficheros PHP' en SolverWp Portfolio Builder swp-portfolio, permite la inclusión local de ficheros PHP. Este problema afecta a Portfolio Builder: desde n/a hasta <= 1.2.5.
AplazadaAlta (7.1)0.24%—BAS Schuiling Feedwordpress Advanced FiltersAI20/2/202617/6/2026
Neutralización Incorrecta de Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Bas Schuiling FeedWordPress Advanced Filters faf permite XSS Reflejado. Este problema afecta a FeedWordPress Advanced Filters: desde n/a hasta <= 0.6.2.
AplazadaAlta (7.1)0.19%—Vanquish User Extra FieldsAI20/2/202617/6/2026
Neutralización Incorrecta de Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en vanquish User Extra Fields wp-user-extra-fields permite XSS Reflejado. Este problema afecta a User Extra Fields: desde n/a hasta <= 16.8.
AplazadaAlta (8.5)0.28%—Expresstechsystems Quiz AND Survey MasterAI20/2/202617/6/2026
Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') vulnerabilidad en ExpressTech Systems Quiz And Survey Master quiz-master-next permite Inyección SQL. Este problema afecta a Quiz And Survey Master: desde n/a hasta <= 10.3.1.
AplazadaMedia (6.5)0.33%—Uixthemes KonteAI20/2/202617/6/2026
Vulnerabilidad de autorización faltante en uixthemes Konte konte permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Konte: desde n/a hasta <= 2.4.6.
AplazadaAlta (7.6)0.22%—Staviravn AIO WP BuilderAI20/2/202617/6/2026
Vulnerabilidad de autorización faltante en staviravn AIO WP Builder all-in-one-wp-builder permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a AIO WP Builder: desde n/a hasta <= 2.0.2.
AplazadaMedia (6.4)0.24%—Ays-pro Quiz MakerAI20/2/202617/6/2026
El plugin Quiz Maker para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'vc_quizmaker' del plugin en todas las versiones hasta la 6.7.1.7, inclusive, debido a una sanitización de entrada y escape de salida insuficientes en los atributos proporcionados por el usuario. Esto hace…
AnalizadaMedia (5.4)0.31%—Openwebui Open Webui19/2/202617/6/2026
Open WebUI es una plataforma de inteligencia artificial autoalojada diseñada para operar totalmente fuera de línea. Antes de la versión 0.6.44, la modificación manual del historial de chat permite establecer la propiedad `embeds` en un mensaje de respuesta, cuyo contenido se carga en un iFrame con una sandbox que…
AnalizadaMedia (5.4)0.31%—Openwebui Open Webui19/2/202617/6/2026
Open WebUI es una plataforma de inteligencia artificial autoalojada diseñada para operar completamente sin conexión. Antes de la versión 0.7.0, la modificación manual del historial de chat permite establecer la propiedad 'html' dentro de los metadatos del documento. Esto hace que el frontend entre en una ruta de…
AplazadaCrítica (9.3)0.22%—Delinea Cloud SuiteAI19/2/202617/6/2026
La vulnerabilidad de Neutralización Inadecuada de Elementos Especiales utilizados en un Comando SQL ('inyección SQL') en Delinea Cloud Suite permite la Inyección de Argumentos. Este problema afecta a Cloud Suite: antes de 25.2 HF1.
AplazadaAlta (7.5)0.36%—Product Table AND List Builder FOR Woocommerce LiteAI19/2/202617/6/2026
El plugin Product Table y List Builder para WooCommerce Lite para WordPress es vulnerable a inyección SQL basada en tiempo a través del parámetro 'search' en todas las versiones hasta la, e incluyendo, la 4.6.2 debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación…
AplazadaMedia (6.5)0.24%—Themefusion Fusion BuilderAI19/2/202617/6/2026
Neutralización Inadecuada de Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en ThemeFusion Fusion Builder fusion-builder permite XSS Almacenado. Este problema afecta a Fusion Builder: desde n/a hasta <= 3.14.3.
AplazadaMedia (4.3)0.27%—Uixthemes SoberAI19/2/202617/6/2026
Vulnerabilidad de autorización faltante en uixthemes Sober sober permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Sober: desde n/a hasta <= 3.5.12.
AplazadaMedia (6.5)0.24%—Bold-themes Bold Page BuilderAI19/2/202617/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en boldthemes Bold Page Builder bold-page-builder permite XSS Almacenado. Este problema afecta a Bold Page Builder: desde n/a hasta <= 5.6.4.
AplazadaMedia (4.3)0.20%—Expresstechsystems Quiz AND Survey MasterAI19/2/202617/6/2026
Vulnerabilidad de autorización faltante en ExpressTech Systems Quiz And Survey Master quiz-master-next permite explotar niveles de seguridad de control de acceso mal configurados. Este problema afecta a Quiz And Survey Master: desde n/a hasta <= 10.3.4.
AplazadaMedia (5.3)0.33%—Expresstechsystems Quiz AND Survey MasterAI19/2/202617/6/2026
Vulnerabilidad de elusión de autorización a través de clave controlada por el usuario en ExpressTech Systems Quiz And Survey Master quiz-master-next permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Quiz And Survey Master: desde n/a hasta <=…
AplazadaMedia (4.3)0.31%—SEO Plugin BY SquirrlyAI19/2/202617/6/2026
El plugin SEO de Squirrly SEO plugin para WordPress es vulnerable a la modificación no autorizada de datos debido a una comprobación de capacidad faltante en la función sq_ajax_uninstall en todas las versiones hasta la 12.4.14, inclusive. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor y…
AplazadaMedia (5.3)0.40%—Popup BuilderAI19/2/202617/6/2026
El plugin Popup Builder – Create highly converting, mobile friendly marketing popups. para WordPress es vulnerable a una omisión de autorización en todas las versiones hasta la 4.4.2, inclusive. Esto se debe a que el plugin genera tokens de cancelación de suscripción predecibles utilizando datos deterministas. Esto…
AplazadaMedia (5.3)0.28%—Delinea Cloud SuiteAIDelinea Privileged Access ServiceAI18/2/202617/6/2026
Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') en Delinea Inc. Cloud Suite y Privileged Access Service. Solución: Este problema está resuelto en Cloud Suite: 25.1
AplazadaMedia (6.9)0.35%—Delinea Cloud SuiteAIDelinea Privileged Access ServiceAIDelinea Server SuiteAI18/2/202617/6/2026
Interpretación Inconsistente e Indebida de Solicitudes HTTP ('Contrabando de Solicitudes HTTP') en Delinea Inc. Cloud Suite y Privileged Access Service. Si usted no está utilizando los agentes más recientes de Server Suite, esta corrección requiere que actualice a Server Suite 2023.1 (agente 6.0.1) o posterior. * Si…
AnalizadaBaja (1.9)0.23%—Squirrel-lang Squirrel18/2/202617/6/2026
Se ha descubierto una falla de seguridad en Squirrel hasta 3.2. Esto afecta a la función SQObjectPtr::operator en la biblioteca squirrel/sqobject.h. Su manipulación resulta en un desbordamiento de búfer basado en montículo. El ataque necesita ser abordado localmente. El exploit ha sido liberado al público y puede ser…