Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2831▲ 194 respecto a la semana anterior
Críticas / altas1317▼ 115 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)234▲ 220 respecto a la semana anterior
11.996 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.1) | 33% | — | Ivanti Endpoint Manager | 9/12/2025 | 7/10/2026 | XSS almacenado en Ivanti Endpoint Manager anterior a la versión 2024 SU4 SR1 permite a un atacante remoto no autenticado ejecutar JavaScript arbitrario en el contexto de una sesión de administrador. Se requiere interacción del usuario. | |
| Analizada | Baja (2.7) | 0.29% | — | IBM Qradar Security Information AND Event Manager | 9/12/2025 | 1/10/2026 | IBM QRadar SIEM 7.5 - 7.5.0 UP14 IF01 está afectado por una vulnerabilidad de revelación de información que implica la exposición de información de directorio. IBM ha abordado esta vulnerabilidad en la última actualización. | |
| Aplazada | Alta (8.4) | 0.15% | — | GS Yuasa International LTD Fullback Manager PROAI | 8/12/2025 | 7/10/2026 | FULLBACK Manager Pro proporcionado por GS Yuasa International Ltd. registra dos servicios de Windows con rutas de archivo sin comillas. Un usuario puede ejecutar código arbitrario con privilegios de SYSTEM si tiene permiso de escritura en la ruta del directorio donde está instalado el producto afectado. | |
| Analizada | Media (5.5) | 0.39% | — | Carmelo Simple Leave Manager | 8/12/2025 | 7/10/2026 | Una vulnerabilidad ha sido encontrada en code-projects Simple Leave Manager 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /request.PHP. Tal manipulación del argumento staff_id lleva a inyección SQL. El ataque puede ser lanzado remotamente. El exploit ha sido divulgado al público y… | |
| Aplazada | Media (6.5) | 0.29% | — | Acmeit TAG Category Taxonomy ManagerAI | 6/12/2025 | 17/6/2026 | The Tag, Category, and Taxonomy Manager – AI Autotagger with OpenAI plugin for WordPress is vulnerable to time-based blind SQL Injection via the 'existing_terms_orderby' parameter in the AI preview AJAX endpoint in all versions up to, and including, 3.40.1. This is due to insufficient escaping on user-supplied… | |
| Aplazada | Media (4.4) | 0.24% | — | Trail ManagerAI | 5/12/2025 | 25/9/2026 | El plugin Trail Manager para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de la configuración de administrador en todas las versiones hasta la 1.0.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con permisos de nivel… | |
| Aplazada | Media (6.4) | 0.22% | — | Sermon ManagerAI | 5/12/2025 | 17/6/2026 | The Sermon Manager plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the `sermon-views` shortcode in all versions up to, and including, 2.30.0. This is due to insufficient input sanitization and output escaping on user-supplied attributes. This makes it possible for authenticated attackers, with… | |
| Aplazada | Alta (7.4) | 0.17% | — | Silabs Simplicity Device ManagerAI | 4/12/2025 | 17/6/2026 | The web interface of the Silicon Labs Simplicity Device Manager is exposed publicly and can be used to extract the NTLMv2 hash which an attacker could use to crack the user's domain password. | |
| Analizada | Crítica (9.1) | 0.95% | 💥 PoC | Alexusmai Laravel File Manager | 4/12/2025 | 17/6/2026 | alexusmai laravel-file-manager 3.3.1 and below is vulnerable to Directory Traversal. The unzip/extraction functionality improperly allows archive contents to be written to arbitrary locations on the filesystem due to insufficient validation of extraction paths. | |
| Analizada | Alta (7.2) | 0.64% | — | Synology Router Manager | 4/12/2025 | 25/9/2026 | Una vulnerabilidad en portenable cgi permite a usuarios autenticados remotos obtener el estado de los paquetes instalados. | |
| Analizada | Media (4.3) | 0.43% | — | Synology Router Manager | 4/12/2025 | 25/9/2026 | Una vulnerabilidad en el cgi de subtítulos de VideoPlayer2 permite a usuarios remotos autenticados leer archivos .srt. | |
| Analizada | Media (4.3) | 0.43% | — | Synology Router Manager | 4/12/2025 | 25/9/2026 | Una vulnerabilidad en el cgi de archivos de FileStation permite a usuarios autenticados remotos leer metadatos de archivos e información de ruta. | |
| Analizada | Media (5.4) | 0.37% | — | Synology Router Manager | 4/12/2025 | 25/9/2026 | Una vulnerabilidad en el cgi de miniaturas de FileStation permite a usuarios autenticados remotos leer/escribir archivos de imagen. | |
| Analizada | Alta (8.8) | 0.38% | — | Synology Diskstation ManagerSynology Diskstation Manager Unified Controller | 4/12/2025 | 26/9/2026 | Vulnerabilidad de control inadecuado de recursos de código gestionados dinámicamente en el componente WebAPI en Synology DiskStation Manager (DSM) anterior a 7.1.1-42962-8 y 7.2.1-69057-2 y 7.2.2-72806 y Synology Unified Controller (DSMUC) anterior a 3.1.4-23079 permite a usuarios autenticados remotos obtener… | |
| Analizada | Alta (7.5) | 0.48% | — | Synology Diskstation ManagerSynology Diskstation Manager Unified Controller | 4/12/2025 | 26/9/2026 | Vulnerabilidad de escritura fuera de límites en componentes cgi en Synology DiskStation Manager (DSM) anterior a 7.2.1-69057-2 y 7.2.2-72806 y Synology Unified Controller (DSMUC) anterior a 3.1.4-23079 permite a atacantes remotos realizar ataques de denegación de servicio a través de vectores no especificados. | |
| Analizada | Crítica (9.6) | 0.37% | — | Synology Diskstation ManagerSynology Diskstation Manager Unified Controller | 4/12/2025 | 26/9/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el framework WebAPI en Synology DiskStation Manager (DSM) antes de 7.2.1-69057-2 y 7.2.2-72806 y Synology Unified Controller (DSMUC) antes de 3.1.4-23079 permite a atacantes remotos ejecutar código arbitrario a través de vectores no especificados. | |
| Analizada | Media (6.5) | 0.55% | 💥 PoC | Alexusmai Laravel File Manager | 3/12/2025 | 17/6/2026 | alexusmai laravel-file-manager 3.3.1 and below is vulnerable to Directory Traversal. The zip/archiving functionality allows an attacker to create archives containing files and directories outside the intended scope due to improper path validation. | |
| Analizada | Media (6.2) | 0.19% | — | Plugin-alliance Installation Manager | 3/12/2025 | 17/6/2026 | A local privilege escalation vulnerability exists in the Plugin Alliance InstallationHelper service included with Plugin Alliance Installation Manager v1.4.0 on macOS. Due to the absence of a hardened runtime and a __RESTRICT segment, a local user may exploit the DYLD_INSERT_LIBRARIES environment variable to inject a… | |
| Analizada | Media (6.2) | 0.21% | — | Plugin-alliance Installation Manager | 3/12/2025 | 17/6/2026 | A local privilege escalation vulnerability exists in the InstallationHelper service included with Plugin Alliance Installation Manager v1.4.0 for macOS. The service accepts unauthenticated XPC connections and executes input via system(), which may allow a local user to execute arbitrary commands with root privileges. | |
| Analizada | Media (6.5) | 0.39% | — | Devolutions ServerDevolutions Remote Desktop Manager | 28/11/2025 | 17/6/2026 | Exposure of credentials in unintended requests in Devolutions Server, Remote Desktop Manager on Windows.This issue affects Devolutions Server: through 2025.3.8.0; Remote Desktop Manager: through 2025.3.23.0. | |
| Aplazada | Media (4.3) | 0.23% | — | Najeebmedia Frontend File ManagerAI | 25/11/2025 | 17/6/2026 | The Frontend File Manager Plugin for WordPress is vulnerable to Insecure Direct Object Reference in all versions up to, and including, 23.4. This is due to the plugin not validating file ownership before processing file rename requests in the '/wpfm/v1/file-rename' REST API endpoint. This makes it possible for… | |
| Aplazada | Alta (7.1) | 0.17% | — | Broken Link ManagerAI | 24/11/2025 | 8/10/2026 | El plugin de WordPress Broken Link Manager hasta la versión 0.6.5 no sanitiza ni escapa un parámetro antes de devolverlo en la página, lo que lleva a un Cross-Site Scripting Reflejado que podría ser utilizado contra usuarios con altos privilegios, como administradores. | |
| Aplazada | Alta (8.8) | 0.34% | — | Devcode OpenstamanagerAI | 19/11/2025 | 17/6/2026 | OpenSTAManager is an open source management software for technical assistance and invoicing. Prior to version 2.9.5, an authenticated SQL Injection vulnerability in the API allows any user, regardless of permission level, to execute arbitrary SQL queries. By manipulating the display parameter in an API request, an… | |
| Analizada | Alta (7.3) | 0.23% | — | Upkeeper Manager | 19/11/2025 | 17/6/2026 | Insertion of Sensitive Information into Log File vulnerability in upKeeper Solutions upKeeper Manager allows Use of Known Domain Credentials.This issue affects upKeeper Manager: from 5.2.0 before 5.2.12. | |
| Aplazada | Media (6.4) | 0.23% | — | Pet-managerAI | 19/11/2025 | 17/6/2026 | The Pet-Manager – Petfinder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the kwm-petfinder shortcode in all versions up to, and including, 3.6.1 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers, with… |