Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2831▲ 194 respecto a la semana anterior
Críticas / altas1317▼ 115 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)234▲ 220 respecto a la semana anterior
–

11.996 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.1)33%—Ivanti Endpoint Manager9/12/20257/10/2026
XSS almacenado en Ivanti Endpoint Manager anterior a la versión 2024 SU4 SR1 permite a un atacante remoto no autenticado ejecutar JavaScript arbitrario en el contexto de una sesión de administrador. Se requiere interacción del usuario.
AnalizadaBaja (2.7)0.29%—IBM Qradar Security Information AND Event Manager9/12/20251/10/2026
IBM QRadar SIEM 7.5 - 7.5.0 UP14 IF01 está afectado por una vulnerabilidad de revelación de información que implica la exposición de información de directorio. IBM ha abordado esta vulnerabilidad en la última actualización.
AplazadaAlta (8.4)0.15%—GS Yuasa International LTD Fullback Manager PROAI8/12/20257/10/2026
FULLBACK Manager Pro proporcionado por GS Yuasa International Ltd. registra dos servicios de Windows con rutas de archivo sin comillas. Un usuario puede ejecutar código arbitrario con privilegios de SYSTEM si tiene permiso de escritura en la ruta del directorio donde está instalado el producto afectado.
AnalizadaMedia (5.5)0.39%—Carmelo Simple Leave Manager8/12/20257/10/2026
Una vulnerabilidad ha sido encontrada en code-projects Simple Leave Manager 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /request.PHP. Tal manipulación del argumento staff_id lleva a inyección SQL. El ataque puede ser lanzado remotamente. El exploit ha sido divulgado al público y…
AplazadaMedia (6.5)0.29%—Acmeit TAG Category Taxonomy ManagerAI6/12/202517/6/2026
The Tag, Category, and Taxonomy Manager – AI Autotagger with OpenAI plugin for WordPress is vulnerable to time-based blind SQL Injection via the 'existing_terms_orderby' parameter in the AI preview AJAX endpoint in all versions up to, and including, 3.40.1. This is due to insufficient escaping on user-supplied…
AplazadaMedia (4.4)0.24%—Trail ManagerAI5/12/202525/9/2026
El plugin Trail Manager para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de la configuración de administrador en todas las versiones hasta la 1.0.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con permisos de nivel…
AplazadaMedia (6.4)0.22%—Sermon ManagerAI5/12/202517/6/2026
The Sermon Manager plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the `sermon-views` shortcode in all versions up to, and including, 2.30.0. This is due to insufficient input sanitization and output escaping on user-supplied attributes. This makes it possible for authenticated attackers, with…
AplazadaAlta (7.4)0.17%—Silabs Simplicity Device ManagerAI4/12/202517/6/2026
The web interface of the Silicon Labs Simplicity Device Manager is exposed publicly and can be used to extract the NTLMv2 hash which an attacker could use to crack the user's domain password.
AnalizadaCrítica (9.1)0.95%💥 PoCAlexusmai Laravel File Manager4/12/202517/6/2026
alexusmai laravel-file-manager 3.3.1 and below is vulnerable to Directory Traversal. The unzip/extraction functionality improperly allows archive contents to be written to arbitrary locations on the filesystem due to insufficient validation of extraction paths.
AnalizadaAlta (7.2)0.64%—Synology Router Manager4/12/202525/9/2026
Una vulnerabilidad en portenable cgi permite a usuarios autenticados remotos obtener el estado de los paquetes instalados.
AnalizadaMedia (4.3)0.43%—Synology Router Manager4/12/202525/9/2026
Una vulnerabilidad en el cgi de subtítulos de VideoPlayer2 permite a usuarios remotos autenticados leer archivos .srt.
AnalizadaMedia (4.3)0.43%—Synology Router Manager4/12/202525/9/2026
Una vulnerabilidad en el cgi de archivos de FileStation permite a usuarios autenticados remotos leer metadatos de archivos e información de ruta.
AnalizadaMedia (5.4)0.37%—Synology Router Manager4/12/202525/9/2026
Una vulnerabilidad en el cgi de miniaturas de FileStation permite a usuarios autenticados remotos leer/escribir archivos de imagen.
AnalizadaAlta (8.8)0.38%—Synology Diskstation ManagerSynology Diskstation Manager Unified Controller4/12/202526/9/2026
Vulnerabilidad de control inadecuado de recursos de código gestionados dinámicamente en el componente WebAPI en Synology DiskStation Manager (DSM) anterior a 7.1.1-42962-8 y 7.2.1-69057-2 y 7.2.2-72806 y Synology Unified Controller (DSMUC) anterior a 3.1.4-23079 permite a usuarios autenticados remotos obtener…
AnalizadaAlta (7.5)0.48%—Synology Diskstation ManagerSynology Diskstation Manager Unified Controller4/12/202526/9/2026
Vulnerabilidad de escritura fuera de límites en componentes cgi en Synology DiskStation Manager (DSM) anterior a 7.2.1-69057-2 y 7.2.2-72806 y Synology Unified Controller (DSMUC) anterior a 3.1.4-23079 permite a atacantes remotos realizar ataques de denegación de servicio a través de vectores no especificados.
AnalizadaCrítica (9.6)0.37%—Synology Diskstation ManagerSynology Diskstation Manager Unified Controller4/12/202526/9/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el framework WebAPI en Synology DiskStation Manager (DSM) antes de 7.2.1-69057-2 y 7.2.2-72806 y Synology Unified Controller (DSMUC) antes de 3.1.4-23079 permite a atacantes remotos ejecutar código arbitrario a través de vectores no especificados.
AnalizadaMedia (6.5)0.55%💥 PoCAlexusmai Laravel File Manager3/12/202517/6/2026
alexusmai laravel-file-manager 3.3.1 and below is vulnerable to Directory Traversal. The zip/archiving functionality allows an attacker to create archives containing files and directories outside the intended scope due to improper path validation.
AnalizadaMedia (6.2)0.19%—Plugin-alliance Installation Manager3/12/202517/6/2026
A local privilege escalation vulnerability exists in the Plugin Alliance InstallationHelper service included with Plugin Alliance Installation Manager v1.4.0 on macOS. Due to the absence of a hardened runtime and a __RESTRICT segment, a local user may exploit the DYLD_INSERT_LIBRARIES environment variable to inject a…
AnalizadaMedia (6.2)0.21%—Plugin-alliance Installation Manager3/12/202517/6/2026
A local privilege escalation vulnerability exists in the InstallationHelper service included with Plugin Alliance Installation Manager v1.4.0 for macOS. The service accepts unauthenticated XPC connections and executes input via system(), which may allow a local user to execute arbitrary commands with root privileges.
AnalizadaMedia (6.5)0.39%—Devolutions ServerDevolutions Remote Desktop Manager28/11/202517/6/2026
Exposure of credentials in unintended requests in Devolutions Server, Remote Desktop Manager on Windows.This issue affects Devolutions Server: through 2025.3.8.0; Remote Desktop Manager: through 2025.3.23.0.
AplazadaMedia (4.3)0.23%—Najeebmedia Frontend File ManagerAI25/11/202517/6/2026
The Frontend File Manager Plugin for WordPress is vulnerable to Insecure Direct Object Reference in all versions up to, and including, 23.4. This is due to the plugin not validating file ownership before processing file rename requests in the '/wpfm/v1/file-rename' REST API endpoint. This makes it possible for…
AplazadaAlta (7.1)0.17%—Broken Link ManagerAI24/11/20258/10/2026
El plugin de WordPress Broken Link Manager hasta la versión 0.6.5 no sanitiza ni escapa un parámetro antes de devolverlo en la página, lo que lleva a un Cross-Site Scripting Reflejado que podría ser utilizado contra usuarios con altos privilegios, como administradores.
AplazadaAlta (8.8)0.34%—Devcode OpenstamanagerAI19/11/202517/6/2026
OpenSTAManager is an open source management software for technical assistance and invoicing. Prior to version 2.9.5, an authenticated SQL Injection vulnerability in the API allows any user, regardless of permission level, to execute arbitrary SQL queries. By manipulating the display parameter in an API request, an…
AnalizadaAlta (7.3)0.23%—Upkeeper Manager19/11/202517/6/2026
Insertion of Sensitive Information into Log File vulnerability in upKeeper Solutions upKeeper Manager allows Use of Known Domain Credentials.This issue affects upKeeper Manager: from 5.2.0 before 5.2.12.
AplazadaMedia (6.4)0.23%—Pet-managerAI19/11/202517/6/2026
The Pet-Manager – Petfinder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the kwm-petfinder shortcode in all versions up to, and including, 3.6.1 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers, with…