Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2871▲ 236 respecto a la semana anterior
Críticas / altas1338▼ 92 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

6586 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.9)0.70%—Freefloat FTP Server18/5/202517/6/2026
Se encontró una vulnerabilidad clasificada como crítica en FreeFloat FTP Server 1.0. Esta vulnerabilidad afecta a una funcionalidad desconocida del componente CD Command Handler. La manipulación provoca un desbordamiento del búfer. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea…
AnalizadaMedia (6.9)0.71%—Freefloat FTP Server16/5/202517/6/2026
Se encontró una vulnerabilidad en FreeFloat FTP Server 1.0, clasificada como crítica. Este problema afecta a un procesamiento desconocido del componente MDELETE Command Handler. La manipulación provoca un desbordamiento del búfer. El ataque podría iniciarse remotamente. Se ha hecho público el exploit y puede que sea…
AnalizadaMedia (6.9)0.73%—Freefloat FTP Server16/5/202517/6/2026
Se ha detectado una vulnerabilidad en FreeFloat FTP Server 1.0, clasificada como crítica. Esta vulnerabilidad afecta al código desconocido del componente HASH Command Handler. La manipulación provoca un desbordamiento del búfer. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea…
AnalizadaMedia (6.9)0.73%—Freefloat FTP Server16/5/202517/6/2026
Se encontró una vulnerabilidad clasificada como crítica en FreeFloat FTP Server 1.0. Esta afecta a una parte desconocida del componente GLOB Command Handler. La manipulación provoca un desbordamiento del búfer. Es posible iniciar el ataque de forma remota. Se ha hecho público el exploit y puede que sea utilizado.
AnalizadaMedia (6.9)0.73%—Freefloat FTP Server16/5/202517/6/2026
Se ha detectado una vulnerabilidad clasificada como crítica en FreeFloat FTP Server 1.0. Este problema afecta a una funcionalidad desconocida del componente LCD Command Handler. La manipulación provoca un desbordamiento del búfer. El ataque podría ejecutarse remotamente. Se ha hecho público el exploit y puede que sea…
AnalizadaMedia (6.9)0.73%—Freefloat FTP Server16/5/202517/6/2026
Se encontró una vulnerabilidad crítica en FreeFloat FTP Server 1.0. Esta vulnerabilidad afecta a una funcionalidad desconocida del componente DELETE Command Handler. La manipulación provoca un desbordamiento del búfer. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea utilizado.
AplazadaMedia (6.5)0.20%—Broadstreet ADSAI16/5/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Broadstreet Broadstreet permite XSS almacenado. Este problema afecta a Broadstreet desde n/d hasta la versión 1.51.8.
AnalizadaAlta (8.7)0.20%—Google Application Load Balancer16/5/202517/6/2026
Existía una vulnerabilidad de contrabando de solicitudes en Google Cloud Classic Application Load Balancer debido a la gestión incorrecta de solicitudes HTTP con codificación fragmentada. Esto permitía a los atacantes manipular solicitudes que los servidores backend podían malinterpretar. El problema se solucionó…
AnalizadaMedia (6.1)0.26%—Sfarbota Download Html Tinymce Button15/5/202517/6/2026
El complemento Download HTML TinyMCE Button de WordPress hasta la versión 1.2 no depura ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un Cross-Site Scripting reflejado que podría usarse contra usuarios con privilegios altos, como el administrador.
AnalizadaMedia (5.4)0.30%—Grandplugins Avif Uploader15/5/202517/6/2026
El complemento AVIF Uploader de WordPress anterior a la versión 1.1.1 no depura los archivos SVG cargados, lo que podría permitir que los usuarios con un rol tan bajo como Autor carguen un SVG malicioso que contenga payloads XSS.
AnalizadaMedia (6.1)0.32%—Urbanbase Z-downloads15/5/202517/6/2026
El complemento Z-Downloads para WordPress anterior a la versión 1.11.6 no depura ni escapa algunos parámetros al mostrarlos en la página, lo que podría permitir a visitantes no autenticados realizar ataques de Cross-Site Scripting al acceder a URL compartidas.
AnalizadaAlta (7.2)0.67%—Urbanbase Z-downloads15/5/202517/6/2026
El complemento Z-Downloads de WordPress anterior a la versión 1.11.5 no valida correctamente los archivos cargados, lo que permite que usuarios con privilegios elevados, como el administrador, carguen archivos arbitrarios en el servidor incluso cuando no deberían tener permiso para hacerlo (por ejemplo, en una…
AnalizadaCrítica (9.1)1.8%💥 ExploitUrbanbase Z-downloads15/5/202517/6/2026
El complemento Z-Downloads para WordPress anterior a la versión 1.11.7 no valida correctamente los archivos cargados, lo que permite cargar SVG que contienen JavaScript malicioso.
AnalizadaMedia (4.8)0.35%—W3eden Download Manager15/5/202517/6/2026
El complemento Download Manager de WordPress anterior a la versión 3.2.99 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como editores, realizar ataques de Cross-Site Scripting incluso cuando unfiltered_html no está permitido.
AnalizadaMedia (6.5)0.51%—Wpbookingcalendar Secure Downloads15/5/202517/6/2026
El complemento Secure Downloads de WordPress anterior a la versión 1.2.3 es vulnerable y no restringe correctamente los archivos que se pueden descargar. Esto permite que atacantes autenticados, con acceso de administrador o superior, descarguen archivos arbitrarios que pueden contener información confidencial, como…
AnalizadaBaja (3.7)0.40%—Presstigers Simple JOB Board15/5/202517/6/2026
El complemento Simple Job Board para WordPress anterior a la versión 2.12.6 no impide que se enumeren los archivos cargados, lo que permite que usuarios no autenticados accedan y descarguen los currículums cargados.
AnalizadaMedia (6.1)0.36%—Presstigers Simple JOB Board15/5/202517/6/2026
En el proceso de prueba del complemento Simple Job Board WordPress anterior a la versión 2.12.2, se encontró una vulnerabilidad que permite implementar XSS almacenado en nombre del editor mediante la incorporación de un script malicioso, lo que implica una puerta trasera de apropiación de cuentas.
AnalizadaAlta (8.1)0.22%—Webgarh Offload Videos15/5/202517/6/2026
El complemento Offload Videos de WordPress anterior a la versión 1.0.1 no tiene la comprobación CSRF activada al actualizar su configuración, lo que podría permitir que usuarios con bajos privilegios la actualicen mediante un ataque CSRF.
AnalizadaMedia (5.4)0.31%—Freebiesdownload PVN Auth Popup15/5/202517/6/2026
El complemento PVN Auth Popup de WordPress hasta la versión 1.0.0 no valida ni escapa algunos de los atributos de su código corto antes de mostrarlos nuevamente en una página o publicación donde está incrustado el código corto, lo que podría permitir que los usuarios con el rol de colaborador y superior realicen…
AnalizadaMedia (4.8)0.32%—Freebiesdownload PVN Auth Popup15/5/202517/6/2026
El complemento PVN Auth Popup de WordPress hasta la versión 1.0.0 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir que usuarios con privilegios elevados, como el administrador, realicen ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida…
AnalizadaAlta (7.5)0.53%—Jeroensormani WP Dashboard Notes15/5/202517/6/2026
El complemento WP Dashboard Notes para WordPress, anterior a la versión 1.0.11, no valida que el usuario tenga acceso al parámetro post_id en su acción AJAX wpdn_update_note. Esto permite a los usuarios con rol de colaborador o superior actualizar notas creadas por otros usuarios.
AnalizadaMedia (5.4)0.29%—Ablyperu SVG Uploads Support15/5/202517/6/2026
El complemento SVG Uploads Support de WordPress hasta la versión 2.1.1 no depura los archivos SVG cargados, lo que podría permitir que los usuarios con un rol tan bajo como Autor carguen un SVG malicioso que contenga payloads XSS.
AnalizadaMedia (5.4)0.18%—Westerndeal Easy Digital Downloads Google Sheet ConnectorEDD Gsheetconnector15/5/202517/6/2026
El complemento edd-google-sheet-connector-pro de WordPress anterior a la versión 1.4 y el complemento de WordPress Easy Digital Downloads Google Sheet Connector anterior a la versión 1.6.6 no tienen comprobación CSRF al actualizar su código de acceso, lo que podría permitir a los atacantes hacer que el administrador…
AnalizadaMedia (6.1)0.28%—Hailey888 OA System14/5/202517/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) en OA System anterior a v2025.01.01 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload manipulado inyectado en el parámetro userName en /login/LoginsController.java.
AnalizadaMedia (6.1)0.28%—Hailey888 OA System14/5/202517/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) en OA System anterior a v2025.01.01 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload manipulado inyectado en el parámetro outtype en /address/AddrController.java.