Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3089▲ 499 respecto a la semana anterior
Críticas / altas1463▲ 62 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
5143 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.4) | 0.31% | — | Wikimedia Mediawiki Refreshspecial ExtensionAI | 14/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en la extensión Mediawiki - RefreshSpecial de Wikimedia Foundation que permite Cross-Site Scripting (XSS). Este problema afecta a Mediawiki - RefreshSpecial Extension: desde 1.39.X hasta… | |
| Modificada | Alta (7.5) | 4.7% | — | Samba RsyncRedhat DiscoveryRedhat Openshift Container PlatformRedhat Enterprise Linux+16 | 14/1/2025 | 30/6/2026 | Se encontró un fallo en rsync. Al usar la opción `--safe-links`, rsync no verifica correctamente si un destino de enlace simbólico contiene otro enlace simbólico dentro de él. Esto genera una vulnerabilidad de Path Traversal, que puede provocar la escritura arbitraria de archivos fuera del directorio deseado. | |
| Modificada | Alta (7.5) | 2.3% | — | Samba RsyncAlmalinuxArchlinux Arch LinuxGentoo Linux+14 | 14/1/2025 | 30/6/2026 | Existe una vulnerabilidad Path Traversal en rsync. Se origina en un comportamiento habilitado por la opción `--inc-recursive`, una opción habilitada de manera predeterminada para muchas opciones de cliente y que puede ser habilitada por el servidor incluso si no está habilitada explícitamente por el cliente. Al usar… | |
| Modificada | Alta (7.5) | 8.8% | 💥 PoC | Samba RsyncRedhat OpenshiftRedhat Openshift Container PlatformRedhat Enterprise Linux+18 | 14/1/2025 | 21/9/2026 | Se encontró un fallo en rsync daemon que podría activarse cuando rsync compara sumas de comprobación de archivos. Este fallo permite a un atacante manipular la longitud de la suma de comprobación (s2length) para provocar una comparación entre una suma de comprobación y una memoria no inicializada y filtrar un byte de… | |
| Aplazada | Media (6.1) | 0.19% | — | Wikimedia Mediawiki Datatransfer ExtensionAI | 14/1/2025 | 17/6/2026 | Cross-Site Request Forgery (CSRF), vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Mediawiki - DataTransfer Extension de Wikimedia Foundation permite Cross Site Request Forgery y Cross-Site Scripting (XSS). Este problema afecta a… | |
| Aplazada | Media (5.3) | 0.30% | — | Wikimedia MediawikiAIWikimedia Openbadges ExtensionAI | 14/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Wikimedia Foundation Mediawiki - OpenBadges Extension que permite Cross-Site Scripting (XSS). Este problema afecta a Mediawiki - OpenBadges Extension: desde 1.39.X hasta 1.39.11, desde… | |
| Aplazada | Alta (7.1) | 0.26% | — | Timmcdaniels Media Category LibraryAI | 13/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Convoy Media Category Library permite XSS reflejado. Este problema afecta a Media Category Library: desde n/a hasta 2.7. | |
| Aplazada | Media (6.1) | 0.24% | — | Wikimedia Mediawiki Articlefeedbackv5AI | 10/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Wikimedia Foundation Mediawiki - ArticleFeedbackv5 que permite Cross-Site Scripting (XSS). Este problema afecta a la extensión Mediawiki - ArticleFeedbackv5: desde 1.42.X hasta 1.42.2. | |
| Aplazada | Media (6.5) | 0.25% | — | Wikimedia Mediawiki Breadcrumbs2AI | 10/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Wikimedia Foundation Mediawiki - Breadcrumbs2 extension que permite Cross-Site Scripting (XSS). Este problema afecta a la extensión Mediawiki - Breadcrumbs2: desde 1.39.X hasta 1.39.11,… | |
| Analizada | Media (4.8) | 0.24% | — | Imagexmedia Entity Form Steps | 9/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Drupal Entity Form Steps permite Cross-Site Scripting (XSS). Este problema afecta a Entity Form Steps: desde la versión 0.0.0 hasta la 1.1.4. | |
| Modificada | Crítica (9.8) | 0.86% | — | Ipublishmedia Adportal | 7/1/2025 | 5/7/2026 | Se encontró que File Upload Bypass en AdPortal 3.0.39 permite que un atacante remoto ejecute código arbitrario a través de la funcionalidad de carga de archivos. | |
| Modificada | Media (6.1) | 0.39% | — | Ipublishmedia Adportal | 7/1/2025 | 5/7/2026 | Vulnerabilidad de cross site scripting en iPublish Media Solutions AdPortal 3.0.39 permite a un atacante remoto escalar privilegios a través del parámetro shippingAsBilling en updateuserinfo.html. | |
| Modificada | Crítica (9.8) | 0.80% | — | Ipublishmedia Adportal | 7/1/2025 | 5/7/2026 | Se encontró que Server-Side Template Injection (SSTI) en AdPortal 3.0.39 permite que un atacante remoto ejecute código arbitrario a través de los parámetros shippingAsBilling y firstname en el archivo updateuserinfo.html | |
| Aplazada | Media (4.3) | 0.35% | — | Dearhive Social Media Share Buttons MasshareAI | 7/1/2025 | 17/6/2026 | Vulnerabilidad de autorización faltante en DearHive Social Media Share Buttons | MashShare. Este problema afecta a Social Media Share Buttons | MashShare: desde n/a hasta 4.0.47. | |
| Aplazada | Media (6.4) | 0.31% | — | CC Canadian Mortgage CalculatorAI | 7/1/2025 | 17/6/2026 | El complemento CC Canadian Mortgage Calculator para WordPress es vulnerable a cross site scripting almacenado a través del código abreviado "cc-mortgage-canada" del complemento en todas las versiones hasta la 2.1.0 incluida, debido a una desinfección de entrada insuficiente y a un escape de salida en los atributos… | |
| Aplazada | Media (6.4) | 0.34% | — | Graphpaperpress Sell MediaAI | 7/1/2025 | 17/6/2026 | El complemento Sell Media para WordPress es vulnerable a cross site scripting almacenado a través del código abreviado 'sell_media_search_form_gutenberg' del complemento en todas las versiones hasta la 2.5.8.5 incluida, debido a una desinfección de entrada insuficiente y a un escape de salida en los atributos… | |
| Aplazada | Alta (8.6) | 0.51% | — | Mediawiki TabbernewAI | 6/1/2025 | 17/6/2026 | TabberNeue es una extensión de MediaWiki que permite que la wiki cree pestañas. Antes de la versión 2.7.2, TabberTransclude.php no omite el nombre de la página proporcionado por el usuario al generar la salida, por lo que se puede utilizar un payload XSS como nombre de la página. Esta vulnerabilidad se solucionó en la… | |
| Modificada | Alta (8.8) | 3.9% | 💥 PoC | Mediatek Lr12aMediatek Lr13Mediatek Nr16.r1.mpMediatek Nr16.r1.mp1mp2.mp+1 | 6/1/2025 | 17/6/2026 | En Modem, existe la posibilidad de una escritura fuera de los límites debido a la falta de una verificación de los límites. Esto podría provocar la ejecución remota de código, si un UE se ha conectado a una estación base no autorizada controlada por el atacante, sin necesidad de privilegios de ejecución adicionales.… | |
| Analizada | Alta (7.5) | 0.32% | — | Linuxfoundation YoctoMediatek Software Development KITGoogle Android | 6/1/2025 | 17/6/2026 | En WLAN STA, existe una forma posible de engañar a un cliente para que se conecte a un punto de acceso con SSID falsificado. Esto podría dar lugar a la divulgación de información remota sin necesidad de privilegios de ejecución adicionales. No se necesita la interacción del usuario para la explotación. ID de parche:… | |
| Analizada | Media (4.4) | 0.09% | — | Linuxfoundation YoctoMediatek Software Development KITGoogle AndroidOpenwrt | 6/1/2025 | 17/6/2026 | En wlan STA driver, existe una posible aserción alcanzable debido a una gestión inadecuada de excepciones. Esto podría provocar una denegación de servicio local si un actor malintencionado ya obtuvo el privilegio de System. No se necesita la interacción del usuario para la explotación. ID de parche: WCNCR00389047 /… | |
| Analizada | Media (6.7) | 0.17% | — | Mediatek Nr16Mediatek Nr17 | 6/1/2025 | 17/6/2026 | En Modem, es posible que se produzca una escritura fuera de los límites debido a una comprobación incorrecta de los límites. Esto podría provocar una escalada local de privilegios si un actor malintencionado ya ha obtenido el privilegio del sistema. No se necesita la interacción del usuario para la explotación. ID de… | |
| Analizada | Alta (7.5) | 0.76% | — | Mediatek Lr12aMediatek Lr13Mediatek Nr15Mediatek Nr16+1 | 6/1/2025 | 17/6/2026 | En Modem, es posible que se produzca un bloqueo del sistema debido a un error lógico. Esto podría provocar una denegación de servicio remota sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario para la explotación. ID de parche: MOLY01412526; ID de problema: MSV-2018. | |
| Analizada | Alta (7.5) | 0.72% | — | Mediatek Lr12Mediatek Lr13Mediatek Nr15Mediatek Nr16+2 | 6/1/2025 | 17/6/2026 | En Modem, es posible que se produzca un bloqueo del sistema debido a una validación de entrada incorrecta. Esto podría provocar una denegación de servicio remota sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario para la explotación. ID de parche: MOLY01231341 / MOLY01263331… | |
| Analizada | Crítica (9.8) | 0.26% | — | Linuxfoundation YoctoMediatek Software Development KITGoogle Android | 6/1/2025 | 17/6/2026 | En WLAN STA FW, existe una posible escritura fuera de los límites debido a una validación de entrada incorrecta. Esto podría provocar la ejecución remota de código (proximal/adyacente) sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario para la explotación. ID de parche:… | |
| Analizada | Alta (8.1) | 0.14% | — | Linuxfoundation YoctoMediatek Software Development KITGoogle AndroidOpenwrt | 6/1/2025 | 17/6/2026 | En wlan STA driver, existe una posible escritura fuera de los límites debido a una validación de entrada incorrecta. Esto podría provocar la ejecución remota de código (proximal/adyacente) sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario para la explotación. ID de parche:… |