Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2780▲ 39 respecto a la semana anterior
Críticas / altas1283▼ 230 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
2505 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (4.3) | 0.20% | — | Patternsinthecloud Autoship Cloud FOR Woocommerce Subscription ProductsAI | 25/5/2026 | 24/7/2026 | Vulnerabilidad de autorización faltante en Patterns in the cloud Autoship Cloud para Productos de Suscripción de WooCommerce permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Autoship Cloud para Productos de Suscripción de WooCommerce: desde n/a… | |
| Aplazada | Baja (3.9) | 0.15% | — | FacturascriptsAI | 18/5/2026 | 24/7/2026 | FacturaScripts es un software de contabilidad y facturación de código abierto. Las versiones 2025.7 y anteriores contienen una vulnerabilidad de cross-site scripting (XSS) reflejado a través del parámetro de cookie fsNick. La aplicación refleja el valor de la cookie directamente en el HTML sin sanitización. La cookie… | |
| Aplazada | Media (6.5) | 0.39% | — | FacturascriptsAI | 18/5/2026 | 24/7/2026 | FacturaScripts es un software de contabilidad y facturación de código abierto. En versiones anteriores a 2026, el módulo de Biblioteca almacena y sirve las imágenes subidas byte a byte, sin eliminar los metadatos EXIF/XMP/IPTC. Cualquier usuario autenticado que descargara una imagen podría extraer los metadatos… | |
| Aplazada | Alta (7.2) | 0.87% | — | FacturascriptsAI | 18/5/2026 | 24/7/2026 | FacturaScripts es un software de contabilidad y facturación de código abierto. Las versiones 2026 e inferiores contienen una vulnerabilidad crítica en la función Plugins::add(). El sistema no valida correctamente las rutas de archivo dentro de los archivos ZIP subidos. Esto permite a un atacante realizar un ataque Zip… | |
| Aplazada | Media (6.5) | 0.42% | — | Oinone PamirsAISupportsoft ScriptrunnerAI | 15/5/2026 | 17/6/2026 | Oinone Pamirs 7.0.0 contains a code execution vulnerability via ScriptRunner. The method ScriptRunner.run(String expression, String type, Map<String, Object> context) evaluates attacker-controlled script expressions through the underlying script engine without sandboxing or allowlist restrictions. | |
| Analizada | Media (6.1) | 0.52% | ⚠ Explotación activa💥 PoC | Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition | 14/5/2026 | 17/6/2026 | Neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados') en Microsoft Exchange Server permite a un atacante no autorizado realizar suplantación (spoofing) a través de una red. | |
| Analizada | Crítica (9.3) | 0.30% | — | Zfnd Zebra-scriptZfnd Zebrad | 8/5/2026 | 17/6/2026 | ZEBRA is a Zcash node written entirely in Rust. Prior to zebrad version 4.4.0 and prior to zebra-script version 6.0.0, the fix for CVE-2026-41583 introduced a separate issue due to insufficient error handling of the case where the sighash type is invalid, during sighash computation. Instead of returning an error, the… | |
| Analizada | Crítica (9.3) | 0.47% | — | Zfnd Zebra-scriptZfnd Zebrad | 8/5/2026 | 17/6/2026 | ZEBRA is a Zcash node written entirely in Rust. Prior to zebrad version 4.3.1 and prior to zebra-script version 5.0.2, after a refactoring, Zebra failed to validate a consensus rule that restricted the possible values of sighash hash types for V5 transactions which were enabled in the NU5 network upgrade. Zebra nodes… | |
| Aplazada | Media (5.3) | 0.41% | 💥 PoC | FacturascriptsAI | 5/5/2026 | 25/7/2026 | FacturaScripts es un software de código abierto de contabilidad y facturación. En las versiones 2025.92 y anteriores, la aplicación no valida el parámetro nick durante una solicitud POST al controlador EditUser. Aunque la interfaz de usuario impide editar este campo, un usuario puede eludir esta restricción… | |
| Analizada | Media (4.8) | 0.13% | — | Anthropic Claude SDK FOR Typescript | 4/5/2026 | 17/6/2026 | Claude SDK for TypeScript provides access to the Claude API from server-side TypeScript or JavaScript applications. From version 0.79.0 to before version 0.91.1, the BetaLocalFilesystemMemoryTool in the Anthropic TypeScript SDK created memory files and directories using the Node.js default modes (0o666 for files,… | |
| Analizada | Media (4.3) | 0.28% | — | Jenkins Script Security | 29/4/2026 | 17/6/2026 | A missing permission check in Jenkins Script Security Plugin 1399.ve6a_66547f6e1 and earlier allows attackers with Overall/Read permission to enumerate pending and approved Script Security classpaths. | |
| Analizada | Alta (7.8) | 0.24% | — | Nullsoft Scriptable Install System | 24/4/2026 | 17/6/2026 | NSIS (Nullsoft Scriptable Install System) 3.06.1 before 3.12 sometimes uses the Low IL temp directory when executing as SYSTEM, allowing local attackers to gain privileges (if they can cause my_GetTempFileName to return 0, as shown in the references). | |
| Pendiente de análisis | Media (5.3) | 0.36% | — | Langsmith Python SDKAIMatrix Javascript SDKAI | 23/4/2026 | 17/6/2026 | LangSmith Client SDKs provide SDK's for interacting with the LangSmith platform. Prior to version 0.5.19 of the JavaScript SDK and version 0.7.31 of the Python SDK, the LangSmith SDK's output redaction controls (hideOutputs in JS, hide_outputs in Python) do not apply to streaming token events. When an LLM run produces… | |
| Aplazada | Media (5.5) | 0.50% | — | Nocobase Plugin-workflow-javascriptAI | 13/4/2026 | 17/6/2026 | A security flaw has been discovered in nocobase plugin-workflow-javascript up to 2.0.23. This issue affects the function createSafeConsole of the file packages/plugins/@nocobase/plugin-workflow-javascript/src/server/Vm.js. Performing a manipulation results in sandbox issue. The attack can be initiated remotely. The… | |
| Analizada | Crítica (9.3) | 0.61% | — | Codefuture Image Hosting Script | 12/4/2026 | 17/6/2026 | CF Image Hosting Script 1.6.5 allows unauthenticated attackers to download and decode the application database by accessing the imgdb.db file in the upload/data directory. Attackers can extract delete IDs stored in plaintext from the deserialized database and use them to delete all pictures via the d parameter. | |
| Analizada | Alta (8.8) | 0.40% | — | Phpscriptsmall Advance Gift Shop PRO Script | 5/4/2026 | 24/7/2026 | Advance Gift Shop Pro Script 2.0.3 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro de búsqueda. Los atacantes pueden enviar cargas útiles SQL manipuladas en el parámetro 's' de las solicitudes de… | |
| Analizada | Alta (8.8) | 0.46% | — | Phpscriptsmall ASK Expert Script | 5/4/2026 | 24/7/2026 | Ask Expert Script 3.0.5 contiene vulnerabilidades de cross-site scripting y de inyección SQL que permiten a atacantes no autenticados inyectar código malicioso manipulando los parámetros de la URL. Los atacantes pueden inyectar etiquetas de script a través del parámetro cateid en categorysearch.php o código SQL a… | |
| Analizada | Alta (8.8) | 0.40% | — | Phpscriptsmall News Website Script | 5/4/2026 | 24/7/2026 | Script de Sitio Web de Noticias 2.0.5 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro de ID de noticia. Los atacantes pueden enviar solicitudes GET a index.php/show/news/ con sentencias SQL maliciosas… | |
| Analizada | Media (6.3) | 0.39% | — | Anthropic Claude SDK FOR Typescript | 31/3/2026 | 24/7/2026 | El SDK de Claude para TypeScript proporciona acceso a la API de Claude desde aplicaciones TypeScript o JavaScript del lado del servidor. Desde la versión 0.79.0 hasta antes de la versión 0.81.0, la herramienta de memoria del sistema de archivos local en el SDK de TypeScript de Anthropic validaba las rutas… | |
| Aplazada | Alta (7.5) | 0.46% | — | Wpswings Subscriptions FOR WoocommerceAI | 25/3/2026 | 17/6/2026 | Vulnerabilidad de omisión de autenticación por suplantación en WP Swings Subscriptions for WooCommerce subscriptions-for-woocommerce permite la manipulación de datos de entrada. Este problema afecta a Subscriptions for WooCommerce: desde n/a hasta <= 1.8.10. | |
| Aplazada | Alta (8.6) | 0.36% | — | Convers LAB WpsubscriptionAI | 25/3/2026 | 17/6/2026 | Elusión de autorización a través de vulnerabilidad de clave controlada por el usuario en la suscripción de Convers Lab WPSubscription permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WPSubscription: desde n/a hasta <= 1.8.10. | |
| Aplazada | Alta (8.8) | 0.33% | — | Matrimony Website Script M-plusAI | 24/3/2026 | 17/6/2026 | Script de Sitio Web de Matrimonio M-Plus contiene múltiples vulnerabilidades de inyección SQL que permiten a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través de varios parámetros POST. Los atacantes pueden inyectar cargas útiles SQL maliciosas en parámetros como txtGender,… | |
| Aplazada | Alta (7.1) | 0.29% | — | Meeplace Business Review ScriptAI | 24/3/2026 | 17/6/2026 | Meeplace Business Review Script contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro 'id'. Los atacantes pueden enviar solicitudes GET al endpoint addclick.PHP con payloads SQL manipulados en el… | |
| Analizada | Alta (8.8) | 0.34% | — | Keplerwallpapers Kepler Wallpaper Script | 21/3/2026 | 17/6/2026 | Kepler Wallpaper Script 1.1 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso en el parámetro category. Los atacantes pueden enviar solicitudes GET al endpoint category con sentencias SQL UNION codificadas en URL para… | |
| Aplazada | Media (5.3) | 0.31% | — | Wpswings Subscriptions FOR WoocommerceAI | 18/3/2026 | 17/6/2026 | El plugin Subscriptions for WooCommerce para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en la función `wps_sfw_admin_cancel_susbcription()` en todas las versiones hasta la 1.9.2, inclusive. Esto se debe a que la función está enganchada a la acción… |