Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2871▲ 236 respecto a la semana anterior
Críticas / altas1338▼ 92 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
6586 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.9) | 0.70% | — | Freefloat FTP Server | 18/5/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en FreeFloat FTP Server 1.0. Esta vulnerabilidad afecta a una funcionalidad desconocida del componente CD Command Handler. La manipulación provoca un desbordamiento del búfer. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea… | |
| Analizada | Media (6.9) | 0.71% | — | Freefloat FTP Server | 16/5/2025 | 17/6/2026 | Se encontró una vulnerabilidad en FreeFloat FTP Server 1.0, clasificada como crítica. Este problema afecta a un procesamiento desconocido del componente MDELETE Command Handler. La manipulación provoca un desbordamiento del búfer. El ataque podría iniciarse remotamente. Se ha hecho público el exploit y puede que sea… | |
| Analizada | Media (6.9) | 0.73% | — | Freefloat FTP Server | 16/5/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad en FreeFloat FTP Server 1.0, clasificada como crítica. Esta vulnerabilidad afecta al código desconocido del componente HASH Command Handler. La manipulación provoca un desbordamiento del búfer. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea… | |
| Analizada | Media (6.9) | 0.73% | — | Freefloat FTP Server | 16/5/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en FreeFloat FTP Server 1.0. Esta afecta a una parte desconocida del componente GLOB Command Handler. La manipulación provoca un desbordamiento del búfer. Es posible iniciar el ataque de forma remota. Se ha hecho público el exploit y puede que sea utilizado. | |
| Analizada | Media (6.9) | 0.73% | — | Freefloat FTP Server | 16/5/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad clasificada como crítica en FreeFloat FTP Server 1.0. Este problema afecta a una funcionalidad desconocida del componente LCD Command Handler. La manipulación provoca un desbordamiento del búfer. El ataque podría ejecutarse remotamente. Se ha hecho público el exploit y puede que sea… | |
| Analizada | Media (6.9) | 0.73% | — | Freefloat FTP Server | 16/5/2025 | 17/6/2026 | Se encontró una vulnerabilidad crítica en FreeFloat FTP Server 1.0. Esta vulnerabilidad afecta a una funcionalidad desconocida del componente DELETE Command Handler. La manipulación provoca un desbordamiento del búfer. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea utilizado. | |
| Aplazada | Media (6.5) | 0.20% | — | Broadstreet ADSAI | 16/5/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Broadstreet Broadstreet permite XSS almacenado. Este problema afecta a Broadstreet desde n/d hasta la versión 1.51.8. | |
| Analizada | Alta (8.7) | 0.20% | — | Google Application Load Balancer | 16/5/2025 | 17/6/2026 | Existía una vulnerabilidad de contrabando de solicitudes en Google Cloud Classic Application Load Balancer debido a la gestión incorrecta de solicitudes HTTP con codificación fragmentada. Esto permitía a los atacantes manipular solicitudes que los servidores backend podían malinterpretar. El problema se solucionó… | |
| Analizada | Media (6.1) | 0.26% | — | Sfarbota Download Html Tinymce Button | 15/5/2025 | 17/6/2026 | El complemento Download HTML TinyMCE Button de WordPress hasta la versión 1.2 no depura ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un Cross-Site Scripting reflejado que podría usarse contra usuarios con privilegios altos, como el administrador. | |
| Analizada | Media (5.4) | 0.30% | — | Grandplugins Avif Uploader | 15/5/2025 | 17/6/2026 | El complemento AVIF Uploader de WordPress anterior a la versión 1.1.1 no depura los archivos SVG cargados, lo que podría permitir que los usuarios con un rol tan bajo como Autor carguen un SVG malicioso que contenga payloads XSS. | |
| Analizada | Media (6.1) | 0.32% | — | Urbanbase Z-downloads | 15/5/2025 | 17/6/2026 | El complemento Z-Downloads para WordPress anterior a la versión 1.11.6 no depura ni escapa algunos parámetros al mostrarlos en la página, lo que podría permitir a visitantes no autenticados realizar ataques de Cross-Site Scripting al acceder a URL compartidas. | |
| Analizada | Alta (7.2) | 0.67% | — | Urbanbase Z-downloads | 15/5/2025 | 17/6/2026 | El complemento Z-Downloads de WordPress anterior a la versión 1.11.5 no valida correctamente los archivos cargados, lo que permite que usuarios con privilegios elevados, como el administrador, carguen archivos arbitrarios en el servidor incluso cuando no deberían tener permiso para hacerlo (por ejemplo, en una… | |
| Analizada | Crítica (9.1) | 1.8% | 💥 Exploit | Urbanbase Z-downloads | 15/5/2025 | 17/6/2026 | El complemento Z-Downloads para WordPress anterior a la versión 1.11.7 no valida correctamente los archivos cargados, lo que permite cargar SVG que contienen JavaScript malicioso. | |
| Analizada | Media (4.8) | 0.35% | — | W3eden Download Manager | 15/5/2025 | 17/6/2026 | El complemento Download Manager de WordPress anterior a la versión 3.2.99 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como editores, realizar ataques de Cross-Site Scripting incluso cuando unfiltered_html no está permitido. | |
| Analizada | Media (6.5) | 0.51% | — | Wpbookingcalendar Secure Downloads | 15/5/2025 | 17/6/2026 | El complemento Secure Downloads de WordPress anterior a la versión 1.2.3 es vulnerable y no restringe correctamente los archivos que se pueden descargar. Esto permite que atacantes autenticados, con acceso de administrador o superior, descarguen archivos arbitrarios que pueden contener información confidencial, como… | |
| Analizada | Baja (3.7) | 0.40% | — | Presstigers Simple JOB Board | 15/5/2025 | 17/6/2026 | El complemento Simple Job Board para WordPress anterior a la versión 2.12.6 no impide que se enumeren los archivos cargados, lo que permite que usuarios no autenticados accedan y descarguen los currículums cargados. | |
| Analizada | Media (6.1) | 0.36% | — | Presstigers Simple JOB Board | 15/5/2025 | 17/6/2026 | En el proceso de prueba del complemento Simple Job Board WordPress anterior a la versión 2.12.2, se encontró una vulnerabilidad que permite implementar XSS almacenado en nombre del editor mediante la incorporación de un script malicioso, lo que implica una puerta trasera de apropiación de cuentas. | |
| Analizada | Alta (8.1) | 0.22% | — | Webgarh Offload Videos | 15/5/2025 | 17/6/2026 | El complemento Offload Videos de WordPress anterior a la versión 1.0.1 no tiene la comprobación CSRF activada al actualizar su configuración, lo que podría permitir que usuarios con bajos privilegios la actualicen mediante un ataque CSRF. | |
| Analizada | Media (5.4) | 0.31% | — | Freebiesdownload PVN Auth Popup | 15/5/2025 | 17/6/2026 | El complemento PVN Auth Popup de WordPress hasta la versión 1.0.0 no valida ni escapa algunos de los atributos de su código corto antes de mostrarlos nuevamente en una página o publicación donde está incrustado el código corto, lo que podría permitir que los usuarios con el rol de colaborador y superior realicen… | |
| Analizada | Media (4.8) | 0.32% | — | Freebiesdownload PVN Auth Popup | 15/5/2025 | 17/6/2026 | El complemento PVN Auth Popup de WordPress hasta la versión 1.0.0 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir que usuarios con privilegios elevados, como el administrador, realicen ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida… | |
| Analizada | Alta (7.5) | 0.53% | — | Jeroensormani WP Dashboard Notes | 15/5/2025 | 17/6/2026 | El complemento WP Dashboard Notes para WordPress, anterior a la versión 1.0.11, no valida que el usuario tenga acceso al parámetro post_id en su acción AJAX wpdn_update_note. Esto permite a los usuarios con rol de colaborador o superior actualizar notas creadas por otros usuarios. | |
| Analizada | Media (5.4) | 0.29% | — | Ablyperu SVG Uploads Support | 15/5/2025 | 17/6/2026 | El complemento SVG Uploads Support de WordPress hasta la versión 2.1.1 no depura los archivos SVG cargados, lo que podría permitir que los usuarios con un rol tan bajo como Autor carguen un SVG malicioso que contenga payloads XSS. | |
| Analizada | Media (5.4) | 0.18% | — | Westerndeal Easy Digital Downloads Google Sheet ConnectorEDD Gsheetconnector | 15/5/2025 | 17/6/2026 | El complemento edd-google-sheet-connector-pro de WordPress anterior a la versión 1.4 y el complemento de WordPress Easy Digital Downloads Google Sheet Connector anterior a la versión 1.6.6 no tienen comprobación CSRF al actualizar su código de acceso, lo que podría permitir a los atacantes hacer que el administrador… | |
| Analizada | Media (6.1) | 0.28% | — | Hailey888 OA System | 14/5/2025 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) en OA System anterior a v2025.01.01 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload manipulado inyectado en el parámetro userName en /login/LoginsController.java. | |
| Analizada | Media (6.1) | 0.28% | — | Hailey888 OA System | 14/5/2025 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) en OA System anterior a v2025.01.01 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload manipulado inyectado en el parámetro outtype en /address/AddrController.java. |