Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2834▲ 197 respecto a la semana anterior
Críticas / altas1317▼ 115 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
9664 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Baja (1.9) | 0.21% | — | Squirrel-lang Squirrel | 18/2/2026 | 17/6/2026 | Se encontró una vulnerabilidad en Squirrel hasta la versión 3.2. Está afectada por esta vulnerabilidad la función SQFuncState::PopTarget del archivo src/squirrel/squirrel/sqfuncstate.cpp. Si se manipula el argumento _target_stack puede lograrse una lectura fuera de límites. Es posible lanzar el ataque en el host… | |
| Aplazada | Media (4.3) | 0.28% | — | TaskbuilderAI | 18/2/2026 | 17/6/2026 | El plugin Taskbuilder – WordPress Project Management & Task Management para WordPress es vulnerable a una omisión de autorización en todas las versiones hasta la 5.0.2, inclusive. Esto se debe a la falta de comprobaciones de autorización en las funciones de envío de comentarios de proyectos y tareas (acciones… | |
| Aplazada | Media (6.5) | 0.34% | — | TaskbuilderAI | 18/2/2026 | 17/6/2026 | El plugin Taskbuilder – WordPress Project Management & Task Management para WordPress es vulnerable a inyección SQL ciega basada en tiempo a través de los parámetros 'order' y 'sort_by' en todas las versiones hasta la 5.0.2, inclusive, debido a un escape insuficiente en el parámetro proporcionado por el usuario y… | |
| Aplazada | Media (6.9) | 3.4% | — | Yued-fe Lulu UIAI | 16/2/2026 | 17/6/2026 | Una falla de seguridad ha sido descubierta en yued-fe LuLu UI hasta la versión 3.0.0. Este problema afecta a la función child_process.exec del archivo run.js. La manipulación resulta en inyección de comandos del sistema operativo. El ataque puede lanzarse remotamente. El proveedor fue contactado tempranamente sobre… | |
| Aplazada | Media (4.3) | 0.16% | — | WP Quick Contact USAI | 14/2/2026 | 17/6/2026 | El plugin WP Quick Contact Us para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 1.0, inclusive. Esto se debe a la falta de validación de nonce en la funcionalidad de actualización de ajustes. Esto hace posible que atacantes no autenticados actualicen los… | |
| Aplazada | Media (5.3) | 0.25% | — | Whitestudio Easy Form BuilderAI | 14/2/2026 | 17/6/2026 | El plugin Easy Form Builder para WordPress es vulnerable a acceso no autorizado de datos debido a una comprobación de capacidad faltante en múltiples acciones AJAX en todas las versiones hasta, e incluyendo, la 3.9.3. Esto hace posible para atacantes autenticados, con acceso de nivel de Suscriptor y superior,… | |
| Analizada | Media (6.8) | 0.24% | — | Arduino APP LAB | 12/2/2026 | 17/6/2026 | Arduino App Lab es un IDE multiplataforma para desarrollar aplicaciones de Arduino. Antes de la versión 0.4.0, se identificó una vulnerabilidad en el componente Terminal de la aplicación arduino-app-lab. El problema se origina por la sanitización y validación insuficientes de los datos de entrada recibidos de los… | |
| Aplazada | Crítica (9.2) | 0.32% | — | Element Server Suite Community EditionAIMatrix-toolsAIElement ESS Community Helm ChartAI | 12/2/2026 | 17/6/2026 | Element Server Suite Community Edition (ESS Community) despliega una pila de Matrix utilizando los gráficos Helm proporcionados y la distribución de Kubernetes. El hook de inicialización de secretos del gráfico Helm de ESS Community (utilizando el contenedor matrix-tools anterior a la versión 0.5.7) está utilizando un… | |
| Analizada | Media (5.3) | 0.41% | — | Quic-go Webtransport-go | 12/2/2026 | 17/6/2026 | webtransport-go es una implementación del protocolo WebTransport. Antes de la versión 0.10.0, un atacante podía causar un consumo de memoria ilimitado creando y cerrando repetidamente muchas transmisiones WebTransport. Las transmisiones cerradas no se eliminaban de un mapa de sesión interno, lo que impedía la… | |
| Analizada | Alta (7.5) | 0.46% | — | Quic-go Webtransport-go | 12/2/2026 | 17/6/2026 | webtransport-go es una implementación del protocolo WebTransport. Antes de la v0.10.0, un atacante puede causar una denegación de servicio en webtransport-go al impedir o retrasar indefinidamente el cierre de la sesión WebTransport. Un par malicioso puede retener el crédito de control de flujo QUIC en el flujo… | |
| Analizada | Alta (7.5) | 0.46% | — | Quic-go Webtransport-go | 12/2/2026 | 17/6/2026 | webtransport-go es una implementación del protocolo WebTransport. Desde 0.3.0 hasta 0.9.0, un atacante puede causar un consumo excesivo de memoria en la implementación de sesión de webtransport-go al enviar una cápsula WT_CLOSE_SESSION que contiene un Mensaje de Error de Aplicación excesivamente grande. La… | |
| Aplazada | Media (6.4) | 0.22% | — | Fastlinemedia Beaver BuilderAI | 11/2/2026 | 17/6/2026 | El plugin Beaver Builder Page Builder – Drag and Drop Website Builder para WordPress es vulnerable a Stored Cross-Site Scripting a través del parámetro de Configuración Global 'js' en todas las versiones hasta, e incluyendo, la 2.10.0.5 debido a la falta de comprobaciones de capacidad en la función… | |
| Aplazada | Alta (7) | 0.17% | — | Intel Quick Assist TechnologyAI | 10/2/2026 | 15/7/2026 | Mecanismo de protección faltante para interfaz de hardware alternativa en la Tecnología Intel(R) Quick Assist para algunas plataformas Intel(R) dentro de Ring 0: el kernel puede permitir una escalada de privilegios. Un adversario de software del sistema con un usuario privilegiado combinado con un ataque de baja… | |
| Aplazada | Media (6.8) | 0.11% | — | Intel Quick Assist TechnologyAI | 10/2/2026 | 17/6/2026 | Autorización incorrecta en la Tecnología Intel(R) Quick Assist para algunas plataformas Intel(R) dentro del Anillo 0: Kernel puede permitir una denegación de servicio. Un adversario de software sin privilegios con un usuario autenticado combinado con un ataque de baja complejidad puede habilitar la denegación de… | |
| Aplazada | Media (5.5) | 0.16% | — | MquickjsAI | 10/2/2026 | 17/6/2026 | Un problema en mquickjs anterior al commit 74b7e (15-01-2026) permite a un atacante local causar una denegación de servicio a través de un archivo especialmente diseñado a la función get_mblock_size en mquickjs.c. | |
| Modificada | Crítica (9.8) | 1.1% | — | Apache Druid | 10/2/2026 | 17/6/2026 | Descripción de la vulnerabilidad Existe una vulnerabilidad de omisión de autenticación en Apache Druid al usar la extensión druid-basic-security con autenticación LDAP. Si el servidor LDAP subyacente está configurado para permitir enlaces anónimos, un atacante puede omitir la autenticación proporcionando un nombre de… | |
| Analizada | Crítica (9.9) | 0.54% | — | SAP Netweaver Application Server AbapSAP S/4hanaSAP Webclient UI Framework | 10/2/2026 | 17/6/2026 | Un atacante autenticado en SAP CRM y SAP S/4HANA (Editor de scripts) podría explotar una vulnerabilidad en una llamada a un módulo de función genérico y ejecutar funcionalidades críticas no autorizadas, lo que incluye la capacidad de ejecutar una sentencia SQL arbitraria. Esto conduce a un compromiso total de la base… | |
| Analizada | Baja (2.1) | 3.8% | — | R-huijts Xcode MCP Server | 8/2/2026 | 17/6/2026 | Una vulnerabilidad fue encontrada en r-huijts xcode-mcp-server hasta f3419f00117aa9949e326f78cc940166c88f18cb. Esto afecta a la función registerXcodeTools del archivo src/tools/xcode/index.ts del componente run_lldb. La manipulación del argumento args resulta en inyección de comandos. Es posible lanzar el ataque de… | |
| Analizada | Baja (2) | 0.30% | — | Cym1102 Nginxwebui | 8/2/2026 | 17/6/2026 | Una vulnerabilidad fue identificada en cym1102 nginxWebUI hasta la versión 4.3.7. El elemento afectado es una función desconocida del archivo /adminPage/conf/check del componente Interfaz de Gestión Web. Dicha manipulación del argumento nginxDir conduce a cross-site scripting. El ataque puede ser ejecutado… | |
| Aplazada | Media (6.4) | 0.28% | — | Bold-themes Bold Page BuilderAI | 7/2/2026 | 15/9/2026 | El plugin Bold Page Builder para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode bt_bb_accordion_item del plugin en todas las versiones hasta la 5.5.7, inclusive, debido a la sanitización insuficiente de las entradas y al escape de las salidas en los atributos proporcionados por el… | |
| Aplazada | Media (6.4) | 0.28% | — | Bold Page BuilderAI | 7/2/2026 | 17/6/2026 | El plugin Bold Page Builder para WordPress es vulnerable a cross-site scripting almacenado a través del componente Post Grid en todas las versiones hasta la 5.5.3, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de nivel Autor y… | |
| Aplazada | Media (6.4) | 0.28% | — | Bold-themes Bold Page BuilderAI | 7/2/2026 | 17/6/2026 | El plugin Bold Page Builder para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'bt_bb_tabs' del plugin en todas las versiones hasta la 5.5.1, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en los atributos proporcionados por el usuario. Esto hace… | |
| Aplazada | Media (6.4) | 0.23% | — | Bold-themes Bold Page BuilderAI | 7/2/2026 | 17/6/2026 | El plugin Bold Page Builder para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode bt_bb_raw_content del plugin en todas las versiones hasta la 5.4.8, inclusive, debido a la sanitización insuficiente de las entradas y al escape de las salidas en los atributos proporcionados por el… | |
| Aplazada | Alta (8.8) | 0.46% | — | QuickdateAI | 7/2/2026 | 17/6/2026 | QuickDate 1.3.2 contiene una vulnerabilidad de inyección SQL que permite a atacantes remotos manipular consultas de la base de datos a través del parámetro '_located' en el endpoint find_matches. Los atacantes pueden inyectar sentencias SQL basadas en UNION para extraer información de la base de datos, incluyendo… | |
| Analizada | Alta (7.5) | 3.3% | 💥 Exploit | Zauberzeug Nicegui | 6/2/2026 | 17/6/2026 | NiceGUI es un framework de UI basado en Python. Antes de la versión 3.7.0, la propiedad FileUpload.name de NiceGUI expone metadatos de nombre de archivo proporcionados por el cliente sin sanitización, lo que permite el salto de ruta cuando los desarrolladores usan el patrón UPLOAD_DIR / file.name. Nombres de archivo… |