Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2886▲ 263 respecto a la semana anterior
Críticas / altas1344▼ 85 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
40.151 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (9.2) | 6.4% | ⚠ Explotación activa💥 Exploit | Mikrotik Routeros | 5/9/2026 | 11/9/2026 | RouterOS contiene un fallo en el tratamiento de argumentos en la ruta de inicio de sesión SSH relacionado con nombres de usuario que comienzan con un carácter prohibido, lo que permite cambiar la máscara de políticas de confianza de RouterOS y conduce a una escalada de privilegios. La explotación requiere una sesión… | |
| Analizada | Crítica (9.2) | 6.5% | 💥 PoC | Mikrotik Routeros | 5/9/2026 | 25/9/2026 | RouterOS no compara la clave pública RSA completa al hacer coincidir una solicitud de autenticación SSH con una clave de usuario autorizada: comprueba el tipo de clave y el módulo, pero omite el exponente. Dado que la verificación de la firma utiliza la clave proporcionada por el cliente, un atacante que conozca un… | |
| Aplazada | Crítica (9.3) | 0.44% | — | Wwbn AvideoAI | 5/9/2026 | 8/9/2026 | WWBN AVideo contiene una vulnerabilidad de control de acceso defectuoso en los endpoints videoViewsInfo que devuelve registros de usuario completos, incluidos hashes de contraseñas, tokens de recuperación e identificadores de sesiones activas, a llamantes no autenticados cuando se proporciona un parámetro hash. Los… | |
| Aplazada | Crítica (9.8) | 0.66% | 💥 PoC | Mail MintAI | 5/9/2026 | 8/9/2026 | El plugin Mail Mint – Email Marketing, Newsletter, Email Automation & WooCommerce Emails para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 1.31.0 incluida mediante la deserialización de datos no confiables en la función 'handle_form_submission'. Esto hace posible que atacantes… | |
| Aplazada | Crítica (9.3) | 0.71% | — | Wwbn AvideoAI | 5/9/2026 | 18/9/2026 | WWBN AVideo contiene una vulnerabilidad de recorrido de directorios (path traversal) en notify.ffmpeg.json.php que permite a atacantes no autenticados escribir archivos en ubicaciones arbitrarias proporcionando una ruta elegida por el llamante en el parámetro avideoRelativePath. Los atacantes pueden reutilizar… | |
| Aplazada | Crítica (9.3) | 1.1% | — | Laradashboard Lara DashboardAI | 5/9/2026 | 18/9/2026 | Lara Dashboard anterior a la 1.3.0 contiene una vulnerabilidad de omisión de autenticación en la ruta screenshot-login que permite a atacantes no autenticados autenticarse como cualquier usuario mediante su correo electrónico cuando APP_ENV no es production. Los atacantes pueden solicitar el endpoint GET… | |
| Aplazada | Crítica (9.2) | 0.67% | — | Coollabs CoolifyAI | 5/9/2026 | 10/9/2026 | Coolify hasta la 4.3.17 contiene una vulnerabilidad de omisión de autenticación en el gestor de callbacks de OAuth que inicia la sesión de los usuarios en cuentas existentes basándose únicamente en la dirección de correo electrónico, sin verificar las aserciones del proveedor ni vincular las identidades OAuth. Los… | |
| Aplazada | Crítica (9.8) | 0.45% | — | Pickplugins ComboblocksAI | 5/9/2026 | 8/9/2026 | El plugin Post Grid and Gutenberg Blocks – ComboBlocks para WordPress es vulnerable a la inyección de hooks sin autenticación en las versiones 2.2.32 a 2.3.1 a través de varias funciones del archivo ~/includes/blocks/form-wrap/function.php. Esto hace posible que atacantes no autenticados ejecuten acciones con hooks en… | |
| Aplazada | Crítica (9.3) | 0.98% | — | AutoagentAI | 5/9/2026 | 24/9/2026 | AutoAgent contiene una vulnerabilidad de ejecución remota de código sin autenticación en el servidor TCP, que escucha en todas las interfaces y ejecuta como root comandos proporcionados por el atacante. Los atacantes pueden conectarse al puerto de comunicación expuesto y ejecutar comandos bash arbitrarios dentro del… | |
| Aplazada | Crítica (9.4) | 0.49% | — | SQL ChatAI | 5/9/2026 | 24/9/2026 | SQL Chat contiene cuatro endpoints de API sin autenticación que aceptan parámetros de conexión a bases de datos proporcionados por el cliente y ejecutan consultas SQL arbitrarias contra hosts especificados por el atacante. Los atacantes pueden conectarse a bases de datos internas, ejecutar comandos SQL, enumerar… | |
| Aplazada | Crítica (9.3) | 1.1% | — | CUA Computer-serverAI | 5/9/2026 | 24/9/2026 | Las versiones de Cua computer-server anteriores a la 0.3.42 omiten la autenticación cuando la variable de entorno CONTAINER_NAME no está definida y escuchan en todas las interfaces por defecto, lo que permite a atacantes no autenticados ejecutar comandos arbitrarios. Los atacantes pueden acceder al puerto TCP 8000… | |
| Aplazada | Crítica (9.2) | 0.57% | — | WebstudioAI | 5/9/2026 | 24/9/2026 | Webstudio hasta la 0.296.0 contiene una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) sin autenticación en las rutas proxy /cgi/image, /cgi/video y /cgi/asset cuando la variable de entorno RESIZE_ORIGIN no está definida. Los atacantes pueden proporcionar URL arbitrarias a estos endpoints… | |
| Aplazada | Crítica (9.8) | 0.50% | — | Lupsonline SEO FlowAI | 5/9/2026 | 8/9/2026 | El plugin de WordPress SEO Flow by LupsOnline anterior a la 3.0.3 no valida correctamente la credencial proporcionada con sus solicitudes de API, lo que permite que usuarios no autenticados sean atendidos como el administrador que configuró el plugin de WordPress SEO Flow by LupsOnline anterior a la 3.0.3 y tomen el… | |
| Aplazada | Crítica (9.8) | 1.4% | 💥 PoC | HummingbirdAI | 5/9/2026 | 8/9/2026 | El plugin Hummingbird – Speed Optimization, Caching, Minify, Compress & CDN para WordPress es vulnerable a la ejecución remota de código en todas las versiones hasta la 3.21.0 incluida a través de la función log_msg() en core/modules/class-page-cache.php. El registro de depuración de la caché de páginas se escribe en… | |
| Aplazada | Crítica (9.8) | 0.45% | 💥 PoC | Inspireui Mstore APIAI | 5/9/2026 | 8/9/2026 | El plugin Mstore Api para WordPress es vulnerable a una omisión de autenticación mediante falsificación de JWT en las versiones hasta la 4.20.0 incluida. Esto se debe a la falta de verificación de la firma criptográfica en la función FirebasePhoneAuthHelper::verify_id_token(), que decodifica y valida las afirmaciones… | |
| Aplazada | Crítica (9.4) | 0.28% | — | YeswikiAI | 5/9/2026 | 8/9/2026 | YesWiki es un sistema wiki escrito en PHP. Antes de la versión 4.6.6, existe una vulnerabilidad de inyección de objetos PHP autenticada en BazarImportAction mediante unserialize. Este problema se ha corregido en la versión 4.6.6. | |
| Aplazada | Crítica (9.1) | 0.58% | — | YeswikiAI | 5/9/2026 | 9/9/2026 | YesWiki es un sistema wiki escrito en PHP. Antes de la versión 4.6.6, la acción de wiki {{erasespamedcomments}} (actions/EraseSpamedCommentsAction.php) acepta un array suppr[] por POST y elimina todas las páginas de la wiki cuya etiqueta aparezca en ese array, sin ninguna comprobación de autorización en el cuerpo de… | |
| Pendiente de análisis | Crítica (9.4) | 0.67% | — | Ixon VPN ClientAI | 4/9/2026 | 8/9/2026 | La neutralización incorrecta de secuencias CRLF en IXON VPN Client antes de la versión 1.4.7 permite a un atacante ejecutar comandos como root o SYSTEM. Los valores de configuración aceptados por el servicio local se escriben en un archivo que posteriormente consume un subproceso privilegiado, sin neutralizar las… | |
| Aplazada | Crítica (9.8) | 0.86% | — | EasyadminAI | 4/9/2026 | 9/9/2026 | easyadmin v2.0.2.2 es vulnerable a la subida sin restricciones de archivos de tipo peligroso en la interfaz de gestión de backend, lo que permite a atacantes remotos autenticados ejecutar código arbitrario y obtener privilegios en el servidor mediante la subida de un archivo manipulado. | |
| Aplazada | Crítica (9.8) | 0.50% | — | Oasys SysoaAI | 4/9/2026 | 9/9/2026 | Una vulnerabilidad de inyección SQL en oasys sysoa versión 1.0 permite a un atacante remoto ejecutar código arbitrario a través del parámetro outtype en la ruta /outaddresspaging | |
| Aplazada | Crítica (9.8) | 0.72% | — | TrueviewAI | 4/9/2026 | 9/9/2026 | No existe autenticación en el servicio MQTT de Trueview 6.0.23.4. El broker MQTT acepta conexiones de clientes en el puerto TCP 1883 sin requerir autenticación, lo que permite a un atacante remoto con acceso a la red establecer una sesión MQTT y realizar operaciones no autorizadas de publicación o suscripción. | |
| Aplazada | Crítica (9.8) | 0.74% | — | Slimkit Think SNS PlusAI | 4/9/2026 | 9/9/2026 | Un problema en slimkit plus ThinkSNS+ v.2.4 permite a un atacante remoto escalar privilegios a través del componente ResetPasswordController.php | |
| Aplazada | Crítica (9.8) | 0.93% | — | EsotalkAI | 4/9/2026 | 9/9/2026 | Un problema en esoTalk v.1.0.0g4 permite a un atacante remoto ejecutar código arbitrario a través de los componentes core/models/ETMemberModel.class.php, core/controllers/ETMemberController.class.php y core/lib/ET.class.php | |
| Pendiente de análisis | Crítica (9.1) | 0.68% | — | Sonicwall Network Security ManagerAI | 4/9/2026 | 8/9/2026 | Una vulnerabilidad Zip Slip en la funcionalidad de subida de archivos y procesamiento de archivos comprimidos de SonicWall Network Security Manager (NSM) On-Prem permite a un atacante extraer archivos fuera del directorio de destino previsto utilizando un archivo comprimido especialmente manipulado. | |
| Pendiente de análisis | Crítica (9.1) | 0.46% | — | Sonicwall Network Security ManagerAI | 4/9/2026 | 8/9/2026 | Una vulnerabilidad de falta de autorización en la interfaz de gestión de SonicWall Network Security Manager (NSM) On-Prem permite a un usuario Admin con menos privilegios escalar privilegios a SuperAdmin. |