Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3072▲ 483 respecto a la semana anterior
Críticas / altas1456▲ 55 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
11.347 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (9.1) | 0.78% | — | Os4ed Opensis | 3/4/2025 | 17/6/2026 | Un problema en OS4ED openSIS v8.0 a v9.1 permite a los atacantes ejecutar un directory traversal enviando una solicitud POST manipulada a /Modules.php?modname=messaging/Inbox.php&modfunc=save&filename. | |
| Analizada | Alta (7.5) | 0.46% | — | Os4ed Opensis | 2/4/2025 | 17/6/2026 | Se descubrió que OS4ed OpenSis v7.0 a V9.1 contenía una vulnerabilidad de inyección SQL a través del parámetro de tabla AT /Attendance/AttendancEcodes.php. El atacante remoto y autenticado requiere que el rol de administración explote con éxito esta vulnerabilidad. | |
| Analizada | Alta (8.8) | 0.41% | — | Os4ed Opensis | 2/4/2025 | 17/6/2026 | OS4ed OpenSis V7.0 a V9.1 contiene una vulnerabilidad de inyección SQL a través del parámetro STU_ID AT /Modules/students/student.php. | |
| Analizada | Alta (8.8) | 0.87% | — | Os4ed Opensis | 2/4/2025 | 17/6/2026 | Un problema en OS4ed OpenSis V8.0 a V9.1 permite a los atacantes ejecutar a Directory Traversal y eliminar archivos enviando una solicitud POST manipulada a /Modules.Php?modName=users/staff.php&removeFile. | |
| Aplazada | Media (6.5) | 0.29% | — | Idioweb Extensions FOR ElementorAI | 1/4/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en petesheppard84 Extensions for Elementor. Este problema afecta a las extensiones de Elementor desde la versión n/d hasta la 2.0.40. | |
| Aplazada | Media (5.9) | 0.28% | — | Erez Hadas-sonnenschein Smartarget PopupAI | 1/4/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Erez Hadas-Sonnenschein Smartarget Popup permite XSS almacenado. Este problema afecta a la ventana emergente Smartarget desde n/d hasta la versión 1.4. | |
| Aplazada | Alta (8.5) | 0.45% | — | Randyjensen RJ QuickchartsAI | 1/4/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en randyjensen RJ Quickcharts permite la inyección SQL. Este problema afecta a RJ Quickcharts desde n/d hasta la versión 0.6.1. | |
| Analizada | Alta (8.1) | 0.40% | — | Getopensocial Open Social | 31/3/2025 | 17/6/2026 | La vulnerabilidad de autorización faltante en Drupal Open Social permite la navegación forzada. Este problema afecta a Open Social: desde la versión 0.0.0 hasta la 12.3.11, desde la versión 12.4.0 hasta la 12.4.10. | |
| Analizada | Crítica (9.1) | 0.39% | — | Getopensocial Open Social | 31/3/2025 | 17/6/2026 | La vulnerabilidad de autorización faltante en Drupal Open Social permite la navegación forzada. Este problema afecta a Open Social: desde la versión 0.0.0 hasta la 12.3.11, desde la versión 12.4.0 hasta la 12.4.10. | |
| Analizada | Crítica (9.8) | 0.47% | — | Opensecurity Mobile Security Framework | 31/3/2025 | 17/6/2026 | Mobile Security Framework (MobSF) es un framework de pruebas de penetración, análisis de malware y evaluación de seguridad capaz de realizar análisis estáticos y dinámicos. La mitigación de CVE-2024-29190 en valid_host() utiliza socket.gethostbyname(), vulnerable al abuso de SSRF mediante la técnica de revinculación… | |
| Aplazada | Media (5.4) | 0.26% | — | Moshensky CF7 SpreadsheetsAI | 31/3/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en moshensky CF7 Spreadsheets permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a las hojas de cálculo CF7 desde la versión n/d hasta la 2.3.2. | |
| Aplazada | Alta (7.5) | 0.54% | — | Openshift Lightspeed ServiceAI | 31/3/2025 | 25/6/2026 | Se detectó una falla en el servicio OpenShift Lightspeed, vulnerable a la inundación de solicitudes de API no autenticadas. Las consultas repetidas a endpoints inexistentes inflan el almacenamiento y el procesamiento de métricas, consumiendo recursos excesivos. Este problema puede provocar la degradación del sistema… | |
| Aplazada | Media (4.3) | 0.31% | — | Elextensions Elex Woocommerce Request A QuoteAI | 31/3/2025 | 17/6/2026 | Control de acceso roto para suscriptores en ELEX WooCommerce Request a Quote <= versiones 2.3.3. | |
| Aplazada | Media (5.3) | 0.46% | — | OpensolonAI | 30/3/2025 | 17/6/2026 | Se detectó una vulnerabilidad clasificada como problemática en OpenSolon hasta la versión 3.1.0. Esta vulnerabilidad afecta a la función render_mav del archivo /aa del componente org.noear.solon.core.handle.RenderManager. La manipulación de la plantilla de argumentos con la entrada ../org/example/HelloApp.class… | |
| Aplazada | Media (6.5) | 0.21% | — | Bensibley UnlimitedAI | 28/3/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Compete Themes Unlimited permite XSS almacenado. Este problema afecta a Unlimited desde n/d hasta la versión 1.45. | |
| Aplazada | Media (4) | 0.24% | — | Opensaml C++AI | 28/3/2025 | 17/6/2026 | OpenSAML C++ library anterior a la versión 3.3.1 permite la falsificación de mensajes SAML firmados a través de la manipulación de parámetros (cuando se utilizan enlaces SAML que dependen de firmas que no son XML). | |
| Aplazada | Media (5.3) | 0.30% | — | Automattic Sensei LMSAI | 27/3/2025 | 17/6/2026 | La vulnerabilidad de autorización faltante en Automattic Sensei LMS permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Sensei LMS: desde n/a hasta 4.24.4. | |
| Modificada | Media (5.4) | 0.37% | — | Wpsoul Greenshift | 27/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en wpsoul Greenshift que permite XSS almacenado. Este problema afecta a Greenshift desde n/d hasta la versión 11.0.2. | |
| Aplazada | Media (6.1) | 0.33% | — | Digital License ManagerAI | 25/3/2025 | 17/6/2026 | El complemento Digital License Manager para WordPress es vulnerable a ataques de Cross-Site Scripting reflejado debido al uso de la función remove_query_arg() sin el escape adecuado en la URL en todas las versiones hasta la 1.7.3 incluida. Esto permite a atacantes no autenticados inyectar scripts web arbitrarios en… | |
| Aplazada | Alta (7.1) | 0.18% | — | Hotvanrod Adsense Privacy PolicyAI | 24/3/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en hotvanrod AdSense Privacy Policy permite XSS almacenado. Este problema afecta a la Política de Privacidad de AdSense desde la versión n/d hasta la 1.1.1. | |
| Aplazada | Media (5.9) | 0.35% | — | Jenst Mobile NavigationAI | 24/3/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Jenst Mobile Navigation permite XSS almacenado. Este problema afecta a Mobile Navigation desde n/d hasta la versión 1.5. | |
| Analizada | Media (4.1) | 0.28% | — | Openslides | 21/3/2025 | 17/6/2026 | Se detectó un problema en OpenSlides antes de la versión 4.2.5. Al crear nuevos chats mediante la acción chat_group.create, el usuario puede especificar el nombre del chat. Algunos elementos HTML, como SCRIPT, se filtran, mientras que otros no. En la mayoría de los casos, las entidades HTML se codifican correctamente,… | |
| Analizada | Baja (3.7) | 0.32% | — | Openslides | 21/3/2025 | 17/6/2026 | Se detectó un problema en OpenSlides antes de la versión 4.2.5. Al iniciar sesión en el endpoint /system/auth/login/, los tiempos de respuesta del sistema varían según si el usuario existe o no. Esta discrepancia se debe a que se omite el hash de la contraseña (p. ej., más de 100 milisegundos). | |
| Analizada | Media (6.5) | 0.47% | — | Openslides | 21/3/2025 | 17/6/2026 | Se detectó un problema de directory traversal en OpenSlides antes de la versión 4.2.5. Se pueden subir archivos a las reuniones de OpenSlides y organizarlos en carpetas. La interfaz permite a los usuarios descargar un archivo ZIP que contiene todos los archivos de una carpeta y sus subcarpetas. Si un atacante… | |
| Analizada | Media (6.1) | 0.26% | — | Openslides | 21/3/2025 | 17/6/2026 | Se detectó un problema de XSS en OpenSlides antes de la versión 4.2.5. Al enviar descripciones como Notas del moderador o Temas de la agenda, se muestra un editor que permite formatear el texto enviado. Esto permite insertar varios elementos HTML. Al insertar un elemento SCRIPT, este se codifica correctamente al… |